• 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 价值号
  • 视频
  • 专题
  • 一线
  • 入驻价值号
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 价值号
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

Pickle Finance遭攻击损失近2000万美元DAI,未经严格审计的DeFi路在何方?

PeckShieldPeckShield  •  2020-11-23
未经严格审计即上线的 DeFi 项目能走多远?

这一周,“科学家”们(利用技术实力和知识门槛专薅 DeFi 的羊毛的黑客)很忙。

11月14日,黑客攻击 Value DeFi 的 MultiStablesVault 池子,获得近 740 万美金的 DAI;11月17日,黑客攻击Origin Protocol 凭空铸造 2050万 枚OUSD。

今天凌晨 2 时 37 分,当人们还在熟睡之时,黑客攻击 DeFi 协议 Pickle Finance(酸黄瓜),捞得近 2000 万美元的 DAI。

加密货币再次登上央视 DeFi沦为“科学家”的提款机?

11月18日,比特币冲击 18,000 美元,加密货币再次登上央视,此前,加密货币被誉为去中心化的金融工具首次登上央视。

据央视报道,从投资回报率的角度来看,加密货币是今年真正的“头号”投资产品。“彭博银河加密货币指数”上涨约65%,超过金价逾20%的涨幅,也超过全球股市、债市和大宗商品市场的收益率。涨幅较高的一个关键原因是以太坊币价暴涨,涨幅达到169.40%。

央视解释道:“以太坊币价格攀升得益于去中心化金融工具(DeFi)的使用增加,以及疫情肆虐后各国出台的巨额刺激措施,让投资者选择了比特币、以太坊等加密货币进行保值。”

一方面,加密货币市场频频发出利好消息;另一方面,DeFi 项目因未经严格审计频遭攻击。

据悉,今年 9 月 10 日 酸黄瓜 Pickle Finance 启动流动性挖矿,9 月 14 日 V神发推文赞赏该项目,使其代币价格暴涨 10 倍。而遭到此次攻击后,酸黄瓜损失近价值 2000 万的 DAI,同时 24 小时内其代币腰斩。

CoinmarketCap 数据显示, Pickle Finance 代币(Pickle)的价格在24小时内,从 22.7 美元跌到 10.2 美元,它的市值在未销毁的情况下, 24小时内蒸发了 1220 万美元。

发生了什么?

PeckShield 通过追踪和分析发现,攻击者通过StrategyCmpdDaiV2.getSuppliedUnleveraged() 函数查询资产余额 1972万 美元;

随后,攻击者利用输入验证漏洞将 StrategyCmpdDaiV2 中的所有 DAI 提取到 Pickle Jar:这个漏洞位于 ControllerV4.swapExactJarForJar() 函数中,其中包含两个既定的伪 Jar。在未验证既定 Jar 的情况下,此步骤会将存入的所有 DAI 提取到 Pickle Jar,并进行下一轮部署。

  • 接下来,攻击者调用 earn() 函数将提取的 DAI 部署到 StrategyCmpdDaiV2 中。在内部缓冲区管理中,黑客调用了三次 earn() 函数,在 StrategyCmpdDaiV2 中生成共计 950,818,864.8211968 枚 cDAI;

  • 第一次调用 earn() 函数存入 1976万 枚DAI,铸造 903,390,845.43581639 枚 cDAI;

  • 第二次调用 earn() 函数存入 98.8万 枚DAI,铸造 45,169,542.27179081 枚 cDAI;

  • 第3次调用 earn() 函数存入4.9万 枚DAI,铸造 2,258,477.11358954 枚cDAI;

随后,攻击者调用 ControllerV4.swapExactJarForJar() 函数,利用任意代码执行将 StrategyCmpdDaiV2 中的所有 cDAI 提取出来,这一步中,_execute() 函数有两个参数:_target和 _data,_target 指的是目标地址,即图中橘色所示部分;_target 是一个加白的地址,攻击者没办法任意控制此地址,此处他们利用的是 CurveProxyLogic,该加白的合约(能通过 262 行 approvedJarConverter[_targets[i] 的检查。也就是说,能被完全控制的是参数 _data,即图中紫色所示部分,_data 中包含 _execute() 函数可调用的add_liquidity() 函数,以及传给 add_liquidity() 的所有参数。

此时,咱们回到橘色框里的 curve、curveFunctionSig、curvePoolSize、curveUnderlyingIndex、underlying,其中 curve 是一个地址,它表示橘色框里倒数第二行中的 curve.call() 函数可以执行任意一个合约,因此,攻击者把 curve 设置成 StrategyCmpdDaiV2,curveFunctionSig 表示除了刚刚指定合约外,还可以指定要调用此合约的函数,通过此操作攻击者成功调用 StrategyCmpdDaiV2.withdraw() 函数。

接下来就是组织蓝色框中的函数 StrategyCmpdDaiV2.withdraw() 的参数 _asset,蓝色框中的 _asset 实际上是橘色框框里的 liquidity,liquidity 由传入函数 add_liquidity() 的 underlying 得来,underlying 是另一个伪造的合约地址,它的 balanceOf() 函数会返回 cDAI 的地址。攻击者将 cDAI 的地址设置成 liquidity[0] (此处的 0 也是 add_liquidity() 函数的参数 curveUnderlyingIndex),然后,liquidity 被打包到 callData 里再传给 withdraw() 函数,使得 withdraw() 函数取出的 _asset 就是 cDAI 的地址。值得注意的是,如果 want == _asset ,蓝色框里的函数就不执行,此设计的目的在于 want (也就是 DAI)是不允许被取出的,所以攻击者刻意取出对应的 cDAI。

最后,执行回 ControllerV4.swapExactJarForJar() 函数, 所提取的cDAI 被存入恶意的 _toJar . 在 _toJar.deposit() 函数里, 所有 950,818,864.8211968 枚 cDAI 立即转入黑客地址。

未经严格审计的DeFi能走多远?

针对此次 Pickle Finance(酸黄瓜)被攻击事件,其审计公司 Haechi 发推文称,今年 10 月对其代码进行了一次审计,但是攻击者利用的漏洞发生在新创建的智能合约中,而不是接受安全审计的智能合约中。与此次漏洞攻击相关的代码存在于 controller-v4.sol 中的 swapExactJarForJar,而非此前审计的 controller-v3.sol 中,该智能合约不包含 swapExactJarForJar。

对此,PeckShield 相关负责人表示:“有一些 DeFi 项目在做过第一次智能合约安全审计后,可能会为了快速上线主网,省略审计新增的智能合约,这种省略或能争取短时的利益,但就像此次攻击一样最终因小失大。DeFi 们在上线之前一定要确保代码进行彻底地审计和研究,防范各种可能发生的风险。”

未经严格审计即上线的 DeFi 项目能走多远?

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
0 0
Pickle FinanceDeFiDAI安全审计智能合约

扫一扫,分享到微信

相关推荐

Messari:市场低迷之际,DeFi仍吹响了「无形革命」的号角 深度

Messari:市场低迷之际,DeFi仍吹响了「无形革命」的号角

链捕手 2022-05-18 深度
DeFi
随着加密市场即将迎来另一个或短或长的冬眠期,社区必须牢记我们正在构建的长期未来。
创宇区块链:两天内遭遇两次攻击, DeFi 协议 FEG 真的伤不起 价值号

创宇区块链:两天内遭遇两次攻击, DeFi 协议 FEG 真的伤不起

知道创宇区块链安全实验室 2022-05-18 价值号
DeFi
多链 DeFi 协议 FEG 两天内遭遇两次攻击,累计损失超300万美元。
欧易行业周报(5.9 — 5.15):欧易赞助正式亮相F1迈阿密大赛,风控系统在UST价格脱钩前成功赎回资产 价值号

欧易行业周报(5.9 — 5.15):欧易赞助正式亮相F1迈阿密大赛,风控系统在UST价格脱钩前成功赎回资产

欧易 OKX 2022-05-16 价值号
​NFTDeFi
本周行业动态

碳链快讯更多 ›

2022-05-23

Tether:我们与Terra完全不同,且拥有足够的储备维持USDT稳定

2022-05-23

FTX将收购券商交易初创公司,目前仍处于初期阶段

2022-05-23

NBA巨星魔术师约翰逊发布个人NFT系列

2022-05-23

CoinDesk将在Polygon上发行新的DESK代币

2022-05-23

链游The Unfettered完成250万美元融资,Animoca Brands参投

2022-05-23

美联储调查:去年有12%的美国成年人使用加密货币

2022-05-23

电商巨头eBay首次发行NFT

2022-05-23

瑞银CEO:将于明天在新加坡推出数字财富产品Circle One

2022-05-23

市场消息:游戏驿站推出加密货币和NFT钱包

2022-05-23

三井住友信托将与Bitbank成立合资企业,为机构投资者提供数字资产托管服务

2022-05-23

GameFi平台GEMS获得GEM Group 5000万美元投资承诺

2022-05-23

美国首例加密货币刑事制裁案:向制裁国家发送1000万美元比特币

2022-05-23

法国巴黎银行加入摩根大通的区块链网络Onyx进行固定收益交易

2022-05-23

厦门“元宇宙产业人才基地”揭牌

2022-05-23

恒生指数宣布推出恒生中国元宇宙指数

2022-05-23

CV VC将推出非洲区块链投资基金,拟筹资1000万-5000万美元

2022-05-23

奢侈品牌巴黎世家将在美国提供加密货币支付方式

2022-05-23

吉宏股份参与设立元宇宙股权投资基金,深交所要求其说明是否蹭元宇宙热点概念

2022-05-23

华谊兄弟与华胜天成达成战略合作,发力元宇宙内容赛道

2022-05-23

广州天河成立元宇宙联合投资基金,总规模逾200亿元

2022-05-23

知情人士:BSN计划8月份在海外推出开源国际版本“BSN Spartan Network”

2022-05-23

元宇宙App BUD完成3680万美元B轮融资,红杉资本印度领投

2022-05-23

MetaMask正在招聘产品营销经理

2022-05-23

中办、国办:加快文化产业数字化布局

2022-05-23

a16z最新报告:Web3用户数到2031年将达10亿,区块链就像过去十年的移动电话

2022-05-22

马斯克:法币与加密货币的竞争中,我支持加密货币

2022-05-22

Ava Labs CEO:Avalanche在UST崩盘中损失了6000万美元

2022-05-22

3位密码学科学家获得理论计算机最高荣誉“2022年哥德尔奖”

2022-05-22

华尔街日报:加密资产投资或存在内幕交易问题

2022-05-21

V神:针对DeFi的批评不能“一杆子打死一船人”

2022-05-21

国内首家主打IP原创数藏平台「Gistoria集幻」即将上线

2022-05-21

华策影视:公司数字藏品已成为常态化业务

2022-05-21

阿里大文娱旗下数字藏品平台“鱿物”上线

2022-05-21

V神:我已不再是亿万富翁了

2022-05-21

5月份ENS收入超过800万美元,创历史新高

2022-05-21

亚马逊副总裁:更关注开发影响现实世界的技术,而不是所谓的元宇宙

2022-05-21

欧洲央行行长:加密货币“一文不值”,应该受到监管

2022-05-21

Pantera Capital合伙人发文介绍创业者的熊市生存之道

2022-05-21

银泰百货推出多款数字藏品

2022-05-21

Coinbase联合创始人Fred Ehrsam买入7500万美元COIN股票

2022-05-21

OpenSea推出Web3市场协议Seaport Protocol

2022-05-20

DeFi 流动性管理协议 iZUMi Finance 完成 3000 万美元融资

2022-05-20

G7:加密资产应与传统金融资产遵循相同标准

2022-05-20

OpenSea交易额突破300亿美元

2022-05-20

数字支付公司Xendit完成3亿美元D轮融资,Coatue等领投

2022-05-20

比尔·盖茨:没有投资任何加密资产

2022-05-20

贵州茅台数字藏品活动已暂停

2022-05-20

前美国驻华大使:全球合作对于促进Web3.0的发展非常重要

2022-05-20

Gopax运营商Streami完成约2368万美元B轮融资

2022-05-20

塞浦路斯已起草加密资产监管法案

推荐文章

  • 以太坊与 Solana NFT 背后的思考:为何收藏家会选择更贵的链?

    2022-05-23

  • YC致创业者:做好最坏的打算

    2022-05-20

  • Real Vision 创始人:局势动荡,加密经济将快速赶超互联网

    2022-05-20

  • 时代周刊:Terra崩盘给我们带来哪些启示?

    2022-05-19

  • 律师:NFT平台如何防范版权漏洞?

    2022-05-19

价值号更多 ›

吉时通信
吉时通信
文章: 131
  • 宏观视角解析LUNA和UST崩盘:稳定币的路在何方?
  • 通往Web3.0的入口:零知识证明与 EVM
  • 元宇宙落地的九宫格框架:从What到How
链集市ChainMarket
链集市ChainMarket
文章: 174
  • 再看区块链对现实世界有什么意义?
  • 区块链产业周刊丨云南省重点构建区块链产业生态;Meta 正研究开发区块链技术;欧洲央行或推出匿名数字欧元
  • 区块链产业周刊丨数字人民币迎来智能合约;星巴克将构建Web3数字“第三空间”;谷歌云布局区块链领域
Unitimes
Unitimes
文章: 378
  • 哈佛商业评论:Web3的机遇和挑战
  • 如火如荼的「稳定币战争」
  • 彭博社:Crypto革命加速央行设计货币的未来
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款
微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

CBDC 比特币 DeFi 以太坊 区块链