注:本周六,DeFi協議PickleFinance因其Jar策略中存在的漏洞,而被黑客盜走了2000萬美元,此后,由Rekt、StakeCapital團隊成員、samczsun等白帽黑客組成的臨時小隊對Pickle協議內剩余易受攻擊的5000萬美元用戶資金進行了搶救,作者Rekt對這次事件進行了總結。
金融的發酵還在繼續,即使是酸黃瓜也有保質期。
PickleFinance因一個涉及假“Picklejar”漏洞而被黑客盜走了1970萬DAI。
PickleFinance已成為了這次黑客大流行病的最新受害者。
德國風投公司Picus Capital推出web3和加密投資部門picus.xyz:金色財經報道,德國風險投資公司Picus Capital推出了專門的web3和加密投資部門picus.xyz。新的投資部門將主要投資web3和加密領域,即投資早期種子前到A系列階段,目標是web3基礎設施和消費產品,它將投資于股權和代幣。
Picus Capital 成立于 2015 年,已進行了 140 多項投資,包括 Nested、Omni 和 Gatherly。該公司已經支持了許多加密初創公司,包括質押服務 Stride、人工智能基礎設施平臺 Spice AI 和加密資產管理服務 Arch。[2022/12/10 21:35:15]
然而,這一次,有一些不同...
當Twitter上的人們試圖接受另一次金融災難時,Rekt開始了調查。
Epic Games CEO: 必須阻止蘋果商店對Web2公司征收30%非贏利稅:金色財經報道,蘋果允許在App Store應用程序上買賣NFT的決定并沒有得到Web3支持者的接受。因為蘋果決定對應用內非付費內容的銷售收取30%的標準傭金,而OpenSea對非營利性交易收取2.5%的傭金。
Epic Games首席執行官Tim Sweeney抨擊寫道,該公司正在“扼殺所有無法征稅的非盈利性應用業務,摧毀另一項可能與其定價過高的應用內支付服務相抗衡的新興技術。必須要阻止蘋果這么做。(decrypt)[2022/9/27 22:31:27]
我們聯系了StakeCapital團隊,他們查看了代碼并警告我們其他Picklejar可能面臨風險。
隨后,我們迅速聯系了PickleFinance團隊,并在SketchCapital成員以及有經驗的開發者@samczsun,@emilianobonassi之間建立了一個作戰室。
曾以266萬歐元拍下《沙丘》電影未出版手稿的Spice DAO宣布解散:7月29日消息,此前以266萬歐元拍下了《沙丘》電影未出版手稿的Spice DAO宣布解散并計劃將ETH返還給Spice Token持有者。今年一月,Spice DAO宣布已通過juicebox募集2608個ETH,價值超870萬美元,并計劃公開本書(在法律允許的范圍內),制作受本書啟發的原創動畫限量系列并將其出售給流媒體服務。(decrypt)[2022/7/29 2:45:06]
在我們進行調查后,很明顯,我們看到的是與最近幾周的DeFi樂高風格黑客事件非常不同的東西。
這不是一次套利。
攻擊者對Solidity和EVM有著很好的了解,并且可能已經密切關注了一段時間的Yearn代碼,因為這個漏洞與一個月前在Yearn中發現的漏洞類似。
DeFi項目Synthetix已完成Spica升級 但限價訂單暫無法運行:7月30日午間,DeFi項目Synthetix官方發推宣布,已完成Spica升級。不過官方表示,此次升級已經部署了限價單和回收、返利事件,但直到下周初這些指令才會在dApp接口中運行。限價訂單中繼器無法運行,因此合同級別的交易暫時無法完成。[2020/7/30]
從本質上說,PickleJar就是YearnyVaults的分叉,這些Jar是由一個名為theController的合約控制的,該合約具有允許用戶在Jar之間交換資產的功能。
不幸的是,Pickle并沒有設置白名單允許哪個Jar使用這個交換功能。
黑客制造了一個假的PickleJar,并交換了原Jar中的資金。這是有可能的,因為swapExactJarForJar沒有檢查“白名單”jar。
動態 | Tropical已部署到EOS測試網:今日,EOSLaoMao發推宣布稱,已將Block.one發布的demo Tropical部署到 Kylin和Jungle測試網。[2019/6/10]
PickleFinance團隊知道他們需要幫助,并非常愿意與其他人合作,以防任何進一步的損害。
Pickle曾試圖調用“withdrawAll”函數,但這筆交易失敗了。
這個取款請求需要通過治理DAO,而這存在12個小時的時間鎖。
只有一個Pickle多重簽名組的成員有能力繞過這個時間鎖,而當時他們正在睡覺。
這意味著管理者無法清空PickleJar,但這并不能保護他們免受另一次黑客攻擊。
隨后,PickleFinance和Curve發出警告,要求用戶立即從Pickle中提取資金,然而,潛在易受攻擊的Picklejar中還有5000萬美元,而白帽團隊調查了這一漏洞,并檢查了剩余資金的安全性。
救援小隊要么叫醒睡著的管理員,要么自己抽干這些jar內的資金。
這個小隊必須克服5大挑戰:
讓PickleFinance團隊跨多個時區聚集在一起,通過將交易推到12小時時間鎖提取資金,以拯救這些資金;
讓成千上萬的投資者提出他們的資金;
對其他jar進行安全檢查,看看是否有可能發生更多攻擊;
在任何人再次攻擊這些jar之前,復制這種攻擊,將資金轉移出來;
在試圖挽救剩余的5000萬美元資金時,避免被搶先交易;
我們還能繼續依賴偽匿名白帽黑客的幫助多久?
顯然,與保護者相比,攻擊者的動機更為一致,那白帽黑客為什么要協調這樣一次艱苦的反擊?
榮譽歸白帽,資金卻歸黑客,這是不可持續的。
要讓這些白帽變黑,還需要多久時間?
分析
通過發布這些技術信息,我們意識到我們可能會引發新的黑客攻擊。我們與PickleFinance及其他開發人員討論了潛在的后果,并確認我們不知道Pickle的任何運營分叉可能會受到模仿攻擊的影響。
選擇性披露會帶來責任的一個方面,所以我們決定自由發布這些信息。如果有任何協議在運行Pickle的代碼分叉,他們應該要意識到正在發生的事件,并采取預防措施來防止黑客模仿者。
下面的圖表是由@vasa_develop創建的。
原始文件可以在這里找到。
關于更多詳情,請參閱此處官方的調查報告。
看看相對較新的保險協議CoverProtocol如何處理這一事件是有趣的,這對他們的第一筆索賠來說是一筆巨大的金額。你可以在這里找到保險索賠的快照投票。
腌漬酸黃瓜是一個緩慢的過程。
幾十年來,“敏捷開發”的倡導者一直在告訴開發人員,要快速行動,迅速失敗,并發布最小的可行產品。
這些想法不適合在敵對環境中建設。
在DeFi中迅速失敗是要付出巨大代價的。
我們不需要另一種方法,我們需要一個范式轉換,允許快速迭代,同時減少被攻擊的可能性。
我們不要再認為“擁有審計就擁有了安全的保證”,在大多數情況下,它是應用于移動目標的檢查表式安全措施的快照,這些目標通常在項目進入主網后不久就演變成了其他東西。
MixBytes和Haechi的審計是在添加ControllerV4之前完成的,而ControllerV4是這次攻擊的關鍵向量之一。
未來金融界最偉大的團隊,將是那些能夠在快速迭代和安全迭代之間進行權衡的團隊,其能夠定期對其可組合的貨幣機器人進行持續審計和嚴格測試。
審計應該是一個定期的、持續的過程,而不是在啟動前打勾。新的DeFi協議會不斷變化和適應,而安全審計應反映這一點。
畢竟,腌黃瓜只有在罐子里才能保持新鮮...
Tags:PICPICKLEICKPICKepic幣種怎么改pickle幣還值得投資嗎DarkMagickpickle幣創始人
來源:鏈新原創 作者:銅鐸編輯:尹岳 在區塊鏈和數字貨幣這一前沿創新領域,真正的重要參與者均來自中美兩國。美國勝在協議層創新,中國強在應用層開發,兩國在區塊鏈領域可謂并駕稱雄.
1900/1/1 0:00:00原文作者:BillyBambrough 來源:福布斯 本周比特幣將迎來美國大選沖擊2020年美國大選的投票率將達到世紀最高水平,各大競選活動及候選人也占據了各大媒體的頭版頭條.
1900/1/1 0:00:00標題:《亞馬遜Prime會員資格本應是一種代幣化資產》作者:JeffDorman 編譯:晗光去中心化的貨幣很重要,但是像今天這樣,代幣化所有權可能是一個更大,更重要的概念.
1900/1/1 0:00:00兩個月買入近4萬個BTC,在上市公司購買比特幣這個層面,MicroStrategy走在了前面。MicroStrategyCEO邁克爾·塞勒近期關于BTC的言論,更是語出驚人,諸如“比特幣安全性是.
1900/1/1 0:00:00美國聯邦儲備委員會(FederalReserve)周一在其官網上發布了一份新的評估報告,擴大了對央行數字貨幣(CBDC)的研究.
1900/1/1 0:00:00——牛市在絕望中誕生,在懷疑中成長,在樂觀中成熟,在興奮中死亡。★昨天,美國大選開始計票,美國股市開始從前一段時間的陰跌中強力反彈,而昨天走出了大漲的勢頭——無論誰當選,美股的一波大牛是大概率事.
1900/1/1 0:00:00