這一周,“科學家”們很忙。
11月14日,黑客攻擊ValueDeFi的MultiStablesVault池子,獲得近740?萬美金的DAI;11月17日,黑客攻擊OriginProtocol憑空鑄造2050萬枚OUSD。
今天凌晨2時37分,當人們還在熟睡之時,黑客攻擊DeFi協議PickleFinance,撈得近2000萬美元的DAI。
加密貨幣再次登上央視?DeFi淪為“科學家”的提款機?
11月18日,比特幣沖擊18,000美元,加密貨幣再次登上央視,此前,加密貨幣被譽為去中心化的金融工具首次登上央視。據央視報道,從投資回報率的角度來看,加密貨幣是今年真正的“頭號”投資產品。“彭博銀河加密貨幣指數”上漲約65%,超過金價逾20%的漲幅,也超過全球股市、債市和大宗商品市場的收益率。漲幅較高的一個關鍵原因是以太坊幣價暴漲,漲幅達到169.40%。
SBF曾領投的人工智能公司Anthropic將獲3億美元新融資:1月31日消息,兩位知情人士表示,人工智能初創公司Anthropic即將籌集大約3億美元的新資金,完成后Anthropic的估值約為50億美元,但最終估值并未確定。
據悉,Anthropic成立于2021年,2021年獲1.24億A輪融資,2022 年獲得由 FTX 前首席執行官 SBF 領投的 5.8 億美元融資,根據彭博社的一篇文章,FTX/Alameda或已經向Anthropic投資了5億美元,其此前披露的資產負債表上的一個5億美元條目是“Anthropic”。隨著ChatGPT的大熱,人工智能賽道成為融資熱點,但目前尚不清楚SBF與Anthropic的具體關聯。[2023/1/31 11:38:03]
央視解釋道:“以太坊幣價格攀升得益于去中心化金融工具的使用增加,以及疫情肆虐后各國出臺的巨額刺激措施,讓投資者選擇了比特幣、以太坊等加密貨幣進行保值。”
肯尼亞數字媒體公司Picha Images將在非洲舉行首次NFT拍賣:4月25日消息,總部位于肯尼亞的數字媒體公司Picha Images將在非洲舉行首次NFT拍賣。此次拍賣活動將于2021年4月26日至5月3日舉行,最初將展出來自肯尼亞的獲獎攝影師和電影制作人Rich Allela的作品。(Bitcoin.com)[2021/4/25 20:56:46]
一方面,加密貨幣市場頻頻發出利好消息;另一方面,DeFi項目因未經嚴格審計頻遭攻擊。
據悉,今年9月10?日酸黃瓜PickleFinance啟動流動性挖礦,9月14日V神發推文贊賞該項目,使其代幣價格暴漲10倍。而遭到此次攻擊后,酸黃瓜損失近價值2000萬的DAI,同時24小時內其代幣腰斬。
CoinmarketCap數據顯示,PickleFinance代幣的價格在24小時內,從22.7美元跌到10.2美元,它的市值在未銷毀的情況下,24小時內蒸發了1220萬美元。
Pickle Finance:已執行時間鎖可撤銷違規代碼 恢復部分Jar存款:以太坊DeFi項目Pickle Finance官方更新攻擊事件進展。內容顯示,yearn.finance核心開發banteg已與Pickle Finance團隊及其他白帽黑客合作發布了攻擊事件黑客的技術細節。截至目前,團隊已于11月22日晚間23:15,執行一個時間鎖(Timelock)交易,授予Pickle Finance治理多簽錢包立即撤銷違規代碼的能力。此后23:16,違規的代理邏輯已從控制器被撤銷,這是識別攻擊向量所必需的。此外,其他Jar的存款已恢復,不過,請暫時不要將錢存入DAI Jar。昨日消息,以太坊DeFi項目 Pickle Finance遭受攻擊,損失約2000萬DAI。[2020/11/23 21:44:08]
發生了什么?
Pickle Finace已創建PIP-17投票:Pickle Finance發推表示,已創建PIP-17投票,用于將PICKLE獎勵的一部分從PICKLE / ETH池重新分配給prenBTCCRV和pDAI池。投票將在大約24小時后結束。[2020/11/9 12:05:27]
PeckShield通過追蹤和分析發現,攻擊者通過StrategyCmpdDaiV2.getSuppliedUnleveraged()函數查詢資產余額1972萬美元;
隨后,攻擊者利用輸入驗證漏洞將StrategyCmpdDaiV2中的所有DAI提取到PickleJar:這個漏洞位于ControllerV4.swapExactJarForJar()函數中,其中包含兩個既定的偽Jar。在未驗證既定Jar的情況下,此步驟會將存入的所有DAI提取到PickleJar,并進行下一輪部署。
Pickle?Finance:已準備重新分配PickleJar資金:10月2日,流動性挖礦項目Pickle?Finance官方發推稱,已準備重新分配PickleJar資金,且當前已收到所有適當的確認。9月30日消息,Pickle Finance中PickleJar控制器出現錯誤,導致提款金額不正確。隨后官方表示,一旦確認腳本及數據就重新分配和恢復PickleJar操作。[2020/10/2]
接下來,攻擊者調用earn()?函數將提取的DAI部署到StrategyCmpdDaiV2中。在內部緩沖區管理中,黑客調用了三次earn()函數,在StrategyCmpdDaiV2中生成共計950,818,864.8211968枚cDAI;
第一次調用earn()函數存入1976萬枚DAI,鑄造903,390,845.43581639枚cDAI;
第二次調用earn()函數存入98.8萬枚DAI,鑄造45,169,542.27179081枚cDAI;
第3次調用earn()函數存入4.9萬枚DAI,鑄造2,258,477.11358954枚cDAI;
隨后,攻擊者調用?ControllerV4.swapExactJarForJar()?函數,利用任意代碼執行將?StrategyCmpdDaiV2?中的所有?cDAI?提取出來,這一步中,_execute()?函數有兩個參數:_target和?_data,_target?指的是目標地址,即圖中橘色所示部分;_target?是一個加白的地址,攻擊者沒辦法任意控制此地址,此處他們利用的是?CurveProxyLogic,該加白的合約(能通過?262?行?approvedJarConverter?的檢查。也就是說,能被完全控制的是參數?_data,即圖中紫色所示部分,_data?中包含?_execute()?函數可調用的add_liquidity()?函數,以及傳給?add_liquidity()?的所有參數。
此時,咱們回到橘色框里的curve、curveFunctionSig、curvePoolSize、curveUnderlyingIndex、underlying,其中curve是一個地址,它表示橘色框里倒數第二行中的curve.call()?函數可以執行任意一個合約,因此,攻擊者把curve設置成StrategyCmpdDaiV2,curveFunctionSig表示除了剛剛指定合約外,還可以指定要調用此合約的函數,通過此操作攻擊者成功調用StrategyCmpdDaiV2.withdraw()?函數。
接下來就是組織藍色框中的函數StrategyCmpdDaiV2.withdraw()?的參數?_asset,藍色框中的?_asset實際上是橘色框框里的liquidity,liquidity由傳入函數add_liquidity()?的underlying得來,underlying是另一個偽造的合約地址,它的balanceOf()?函數會返回cDAI的地址。攻擊者將cDAI的地址設置成liquidity?,然后,liquidity被打包到callData里再傳給withdraw()?函數,使得withdraw()?函數取出的?_asset就是cDAI的地址。值得注意的是,如果want==_asset,藍色框里的函數就不執行,此設計的目的在于want是不允許被取出的,所以攻擊者刻意取出對應的cDAI。
最后,執行回ControllerV4.swapExactJarForJar()函數,所提取的cDAI被存入惡意的?_toJar.在_toJar.deposit()函數里,所有950,818,864.8211968枚cDAI立即轉入黑客地址
未經嚴格審計的DeFi能走多遠?
針對此次PickleFinance被攻擊事件,其審計公司Haechi發推文稱,今年10月對其代碼進行了一次審計,但是攻擊者利用的漏洞發生在新創建的智能合約中,而不是接受安全審計的智能合約中。與此次漏洞攻擊相關的代碼存在于controller-v4.sol中的swapExactJarForJar,而非此前審計的controller-v3.sol中,該智能合約不包含swapExactJarForJar。
對此,PeckShield相關負責人表示:“有一些DeFi項目在做過第一次智能合約安全審計后,可能會為了快速上線主網,省略審計新增的智能合約,這種省略或能爭取短時的利益,但就像此次攻擊一樣最終因小失大。DeFi們在上線之前一定要確保代碼進行徹底地審計和研究,防范各種可能發生的風險。”
未經嚴格審計即上線的DeFi項目能走多遠?
IPFS大蛋糕你來不來?你是否聽到或者遇到這樣的情況:今年的釘釘和微信遇到了遠程辦公的高潮,系統持續崩潰一段時間直到增加了更多的服務器,很多網站被黑客攻擊、訪問受限造成公司損失.
1900/1/1 0:00:001.灰度BTC信托增持1202枚ETH信托持倉增長1.15%。2.以太坊2.0存款合約地址余額突破46萬ETH,進度超88%。3.數據:比特幣期權未平倉合約總額達到45.3億美元.
1900/1/1 0:00:00ipfs項目是不是真的?ipfs項目介紹PFS/Filecoin是是區塊鏈10年發展中唯一一個落地應用,改變互聯網使用方式的應用,國內的京東,華為,阿里巴巴都有相繼報道,像央視,人民日報.
1900/1/1 0:00:0011月以來,灰度信托等海外投資機構持續釋放加持比特幣的消息,比特幣也距離突破2017年12月的高點越來越近,市場上關于這輪牛市的定義則是機構牛,相較于過去兩次牛市來講更加穩定.
1900/1/1 0:00:00Gate.io全新理財福利產品——“天天理財”已于10月12日正式上線,每天中午12點至少一場理財福利,賺主流幣理財收益.
1900/1/1 0:00:00伴隨著近期比特幣的大漲,礦工市場行情火爆,礦機廠商的預售也已經排到明年的4月份。 礦工收入達到減半前水平 Glassnode數據顯示,截止11月18日,比特幣礦工的總收入達到2,048萬美元.
1900/1/1 0:00:00