北京時間11月22日凌晨2點37分,CertiK安全研究團隊通過Skynet發現PickleFinance項目遭到攻擊,共損失約1975萬枚價值近一億三千萬人民幣DAI。自9月10日PickleFinance開始挖礦起,一直沒有什么存在感。有了食物大軍的大幅漲跌經驗在前,投資者本身對于異軍突起的Pickle項目保持著一定程度的警惕。但自從9月14日獲得V神親自站臺,酸黃瓜在洶涌的DeFi浪潮中憑借其DeFi新玩法及各種背書,可謂是平地起價完成了10倍的漲幅。
“剛用5美元的價格把手里價值1萬美元的PICKLE賣掉,睡了一覺它的價值就變成了60美元???這???”正當各投資者摩拳擦掌預備好入手這一新型食物代幣或是已經深陷其中,11月23日傳來的消息卻令投資者們大驚失色。據Messari數據顯示,自PickleFinance被黑客攻擊后,其原生代幣PICKLE暴跌50.12%,直至10.17美元,此后稍有回升,截止當前其市值為11.41美元。下文將為你帶來本次攻擊事件詳情分析。攻擊始末
Certik:正在探討180萬美金社區補償計劃以彌補Merlin DEX事件損失:金色財經報道,據Certik發文表示,在Merlin DEX的惡意開發者實施了Rug Pull后,正與受影響的各方緊密合作,彌補Merlin DEX事件造成的180萬美元用戶資金損失。據悉,CertiK將在未來幾天內宣布一個180萬美金的社區補償計劃以彌補損失,更多的計劃細節將會于隨后發布。
CertiK在對Merlin DEX的審計過程中發現了中心化風險,并對授予“masterAddress”和“owner”地址的權限進行了詳細的可視化分解。該審計工作于4月23日完成,共有六項發現。Merlin團隊修復了其中兩個問題,并確認了其余四個問題。CertiK的審計報告全部公開透明,并免費提供給所有Web3社區成員查看。
初步調查表明,攻擊者很可能位于歐洲。目前,Certik正在與執法部門合作,追蹤他們的下落。CertiK也正在與Merlin團隊的其他成員緊密合作并努力解決問題。目前,CertiK已敦促該惡意開發者接受20%的白帽賞金。[2023/4/27 14:29:05]
整個攻擊流程如下:第一步:攻擊者通過StrategyCmpdDAIV2.getSuppliedUnleveraged()的函數獲得當前在位于地址0xcd892a97951d46615484359355e3ed88131f829d的StrategyCmpdDAIV2合約中有多少可以被取出的Dai數目,這里記為Amount_A。第二步:攻擊者調用位于0x6847259b2b3a4c17e7c43c54409810af48ba5210地址處的ControllerV4智能合約中的swapExactJarForJar()函數,并在調用時傳入1號和2號臟jar,Amount_A以及0,,作為參數。
當前zkSyncEra TVL達到9392萬美元,超過zkSync Lite:金色財經報道,據L2BEAT數據顯示,zkSync Era在推出一周后網絡總鎖倉量(TVL)目前達到9392萬美元,超過zkSync Lite(8622萬美元)。[2023/4/1 13:39:27]
swapExactJarForJar()函數其中1號臟jar和2號臟jar由于是攻擊者自己部署的,符合IJar接口的智能合約,因此其中的token()函數的邏輯實現以及其他函數都是由攻擊者自己決定的。因為PickleFinanceswapExactJarForJar()函數沒有對傳入的jar是否為官方的智能合約地址進行驗證,因此該步驟得以成立。
swapExactJarForJar()函數中傳入的jar可以定義代幣的類型
CertiK:加密項目DMC發生Rug Pull,代幣價格下跌94%:6月25日消息,CertiK 監測顯示,加密項目 DMC 發生 Rug Pull,代幣價格下跌 94%,部署者在 17 天前鑄造了代幣,將它們送到另一個錢包,然后出售。[2022/6/25 1:31:13]
調用withdrawForSwap()函數隨著swapExactJarForJar()函數的執行,當執行到上圖289行的位于swapExactJarForJar()函數中的withdrawForSwap()函數時,經過一系列函數調用,最終執行位于0xcd892a97951d46615484359355e3ed88131f829d的deleverageToMin()函數以及deleverageUntil()函數,將當前StrategyCmpdDAIV2中可以被取出的代幣(Amount_A)轉移到位于0x6949bb624e8e8a90f87cd2058139fcd77d2f3f87地址的PickleJar智能合約中。
deleverageToMin()函數以及deleverageUntil()函數
Balancer加入Vesta Finance激勵計劃:2月13日消息,抵押借貸協議Vesta Finance發推稱,合作伙伴Balancer已加入其激勵計劃,每周將向Balancer上的VSTA-ETH池釋放1000枚BAL(約1.3萬美元)。BAL激勵將在2月14日星期一UTC時間00:00開啟。
目前的VSTA-ETH池質押者不需要做任何事情,因為Balancer的獎勵系統將直接向那些在Vesta Finance質押合約中質押的用戶發放獎勵。[2022/2/13 9:49:13]
StrategyCmpdDAIV2智能合約向PickleJar智能合約轉移代幣的內部交易截圖
PickleJar智能合約中的earn()函數第三步:調用位于0x6949bb624e8e8a90f87cd2058139fcd77d2f3f87地址的PickleJar智能合約中的earn()函數(如上圖所示)。總共調用三次,目的是將位于當前PickleJar中的pDAI數目的DAI,從0x6b175474e89094c44da98b954eedeac495271d0f地址轉移到位于0x6847259b2b3a4c17e7c43c54409810af48ba5210地址處的ControllerV4智能合約中,并在887行通過調用ControllerV4合約中的earn()函數(如下圖所示),在下圖152行中通過deposit()函數。從而實現調用0xcd892a97951d46615484359355e3ed88131f829d的StrategyCmpdDAIV2合約中的deposit()函數,將PickleJar中的pDAI數目的cDAI鑄造給StrategyCmpdDAIV2。
聲音 | Spencer Bogart:比特幣ETF等因素可致比特幣價格暴漲:Blockchain Capital合伙人Spencer Bogart周三在接受CNBC采訪時表示,任何數量的催化劑都可能導致比特幣價格暴漲。這些催化劑包括全球貿易緊張局勢、比特幣ETF的可能性、不斷上升的匯率,以及萬事達最近宣布的一項新專利允許比特幣在信用卡上進行交易。[2018/7/26]
ControllerV4智能合約中的earn()函數
StrategyCmpdDAIV2合約中的deposit()函數第四步:再次調用位于0x6847259b2b3a4c17e7c43c54409810af48ba5210地址處的ControllerV4智能合約中的swapExactJarForJar()函數,并在調用時傳入3號和4號臟jar,以及0,0,CurveProxyLogic智能合約地址,0x20作為參數。此處0x20是一個注入參數,目的是為了與CurveProxyLogic智能合約地址配合,執行位于0x6186e99d9cfb05e1fdf1b442178806e81da21dd8地址的CurveProxyLogic智能合約中的add_liquiditya()函數。3號臟jar:0xa2da08093a083c78c21aeca77d6fc89f3d545aed4號臟jar:0xa445e12d69e8bd60290f6935d49ff39ba31c6115CurveProxyLogic智能合約地址:0x6186e99d9cfb05e1fdf1b442178806e81da21dd8
swapExactJarForJar()函數使用CurveProxyLogic智能合約地址和注入參數來執行指定函數
CurveProxyLogic智能合約中的add_liquiditya()函數在此步驟之后,在第三步中存儲在StrategyCmpDAIV2被從StrategyCmpDAIV2智能合約中轉移到ControllerV4智能合約處。至此所有可以被取出的代幣被以cDAI的形式存儲在ControllerV4智能合約中,并且攻擊者擁有取出cDAI的資格。第五步,攻擊者調用位于地址0x5d3a536e4d6dbd6114cc1ead35777bab948e3643的CErc20Delegator智能合約中的redeemUnderlying()函數,內部調用了位于0xbb8be4772faa655c255309afc3c5207aa7b896fd地址處的CErc20中的redeemUnderlying(),redeemUnderlyingInternal()以及redeemFresh()函數。最終將所有獲得的cDAI轉換成DAI,提出所有DAI并完成攻擊。
CErc20Delegator中的redeemUnderlying()函數
CErc20中的redeemUnderlying()函數
CErc20中redeemUnderlyingInternal()函數安全建議
多次的DeFi攻擊事件,表明了一個事實:“已審計”并不意味著其擁有了安全保證。PickleFinance在10月或更早通過的安全審計,并不代表其新增的智能合約均得到了實時的安全檢測。高收益伴隨著高風險,此次漏洞的爆發同樣也是一個警示。完備的安全保障=安全審計+實時檢測+資產保障=CertiK審計服務+CertiK實時檢測安全預言機+CertiK快速掃描+CertiKShield去中心化資產保障資金池CertiK的一系列安全服務及工具,覆蓋了項目及用戶的資產安全需求。如您有審計需求,歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!
交易量 交易額 說到交易量,可能有的朋友會馬上聯想到K線圖上的交易量,K線圖下方一般會顯示相應時間內的交易“量”.
1900/1/1 0:00:00這兩天主流幣步入了瘋狂,各大主流幣瘋狂上漲,有些還是有跡可循的,而另外一些單純就是為了上漲在上漲,比如說XRP,截至到發文在24小時內已經上漲了60%.
1900/1/1 0:00:00編者按:本文來自區塊律動BlockBeats,撰文:0x26,Odaily星球日報經授權轉載。不知道你是否使用過DeFi工具Zapper.fi查詢和追蹤過巨鯨的蹤跡,在defiprime尋找過「.
1900/1/1 0:00:00不得了了,BTC今天再度突破16800刀,火熱的形勢下,臨冬城公爵之女,無面者史上第一位女刺客艾莉婭·史塔克,也開始心動了——該不該長期有比特幣?請各位粉絲速來投票,在線等.
1900/1/1 0:00:00一、區塊鏈賦能醫療行業背景1、區塊鏈特性能夠解決傳統行業的痛點近年來,區塊鏈作為顛覆性的前沿技術,在市場的熱捧下,與許多傳統行業碰撞,創造出區塊鏈賦能的應用案例.
1900/1/1 0:00:00Odaily星球日報譯者|念銀思唐根據分析平臺DappRadar發布的報告,基于以太坊的去中心化應用程序在過去30天內吸引了超過100萬活躍用戶.
1900/1/1 0:00:00