以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

Pickle Finance被盜2000萬美元的啟示_PIC:PIC Finance

Author:

Time:1900/1/1 0:00:00

注:本周六,DeFi協議PickleFinance因其Jar策略中存在的漏洞,而被黑客盜走了2000萬美元,此后,由Rekt、StakeCapital團隊成員、samczsun等白帽黑客組成的臨時小隊對Pickle協議內剩余易受攻擊的5000萬美元用戶資金進行了搶救,作者Rekt對這次事件進行了總結。

金融的發酵還在繼續,即使是酸黃瓜也有保質期。

PickleFinance因一個涉及假“Picklejar”漏洞而被黑客盜走了1970萬DAI。

PickleFinance已成為了這次黑客大流行病的最新受害者。

德國風投公司Picus Capital推出web3和加密投資部門picus.xyz:金色財經報道,德國風險投資公司Picus Capital推出了專門的web3和加密投資部門picus.xyz。新的投資部門將主要投資web3和加密領域,即投資早期種子前到A系列階段,目標是web3基礎設施和消費產品,它將投資于股權和代幣。

Picus Capital 成立于 2015 年,已進行了 140 多項投資,包括 Nested、Omni 和 Gatherly。該公司已經支持了許多加密初創公司,包括質押服務 Stride、人工智能基礎設施平臺 Spice AI 和加密資產管理服務 Arch。[2022/12/10 21:35:15]

然而,這一次,有一些不同...

當Twitter上的人們試圖接受另一次金融災難時,Rekt開始了調查。

PeckShield:Pickle Finance去年11月被盜資金中的1800 ETH通過Tornado Cash完成混幣:5月8日消息,據PeckShield監測,DeFi收益聚合協議Pickle Finance被盜資金中的1800ETH在過去10小時內通過Tornado Cash完成混幣。2021年11月份,PickleFinance遭受攻擊者通過偽造jar竊取資金,攻擊者部署了與原界面相同的偽造jar,并在偽造jar和真正的cDAIjar之間交換了資金,偷走了價值2000萬美元的存款。[2022/5/8 2:58:25]

我們聯系了StakeCapital團隊,他們查看了代碼并警告我們其他Picklejar可能面臨風險。

隨后,我們迅速聯系了PickleFinance團隊,并在SketchCapital成員以及有經驗的開發者@samczsun,@emilianobonassi之間建立了一個作戰室。

傳字節50億收購Pico入局VR:8月26日消息,據報道,字節跳動以50億元人民幣收購Pico正式入局VR,目前官方尚未發布確切消息。如屬實,此舉似與2014年Facebook(FB.O)收購Oculus異曲同工。天眼查App顯示,Pico關聯公司北京小鳥看看科技有限公司成立于2015年4月,注冊資本3500萬人民幣,法定代表人為周宏偉,經營范圍包括計算機系統服務;軟件開發;從事互聯網文化活動等。股東信息顯示,該公司由青島小鳥看看科技有限公司全資控股。

此前有社群截圖傳出,字節跳動創始人張一鳴最近在加入了NFT群后透露,公司即將推出NFT計劃。目前,字節跳動官方尚未對此發布相關聲明。[2021/8/26 22:39:30]

在我們進行調查后,很明顯,我們看到的是與最近幾周的DeFi樂高風格黑客事件非常不同的東西。

Pickle Finance因漏洞損失近2000萬美元:11月22日消息,DeFi協議Pickle Finance在周六的一個漏洞中損失了近2000萬美元的DAI。該漏洞利用涉及Pickle Finance的DAI pJar產品,該產品利用Compound協議通過DAI存款來收獲收益。來自該漏洞的資金已被轉移到地址0x70178102AA04C5f0E54315aA958601eC9B7a4E08,該地址就是漏洞當前所在的位置。目前還不清楚此漏洞發生原因。(The Block)[2020/11/22 21:38:42]

這不是一次套利。

攻擊者對Solidity和EVM有著很好的了解,并且可能已經密切關注了一段時間的Yearn代碼,因為這個漏洞與一個月前在Yearn中發現的漏洞類似。

從本質上說,PickleJar就是YearnyVaults的分叉,這些Jar是由一個名為theController的合約控制的,該合約具有允許用戶在Jar之間交換資產的功能。

Pickle Finance已部署PIP-17提案調整獎勵比例:Pickle Finance官方剛剛發推宣布,已實施部署PIP-17提案調整獎勵比例。PIP-17提案于昨日獲批,具體內容為:PICKLE-ETH LP獎勵比例將從70%降至65%,prenBTCCRV獎勵比例從5%提升到8%,pDAI獎勵比例從4%提升到6%。[2020/11/12 12:22:48]

不幸的是,Pickle并沒有設置白名單允許哪個Jar使用這個交換功能。

黑客制造了一個假的PickleJar,并交換了原Jar中的資金。這是有可能的,因為swapExactJarForJar沒有檢查“白名單”jar。

PickleFinance團隊知道他們需要幫助,并非常愿意與其他人合作,以防任何進一步的損害。

Pickle曾試圖調用“withdrawAll”函數,但這筆交易失敗了。

這個取款請求需要通過治理DAO,而這存在12個小時的時間鎖。

只有一個Pickle多重簽名組的成員有能力繞過這個時間鎖,而當時他們正在睡覺。

這意味著管理者無法清空PickleJar,但這并不能保護他們免受另一次黑客攻擊。

隨后,PickleFinance和Curve發出警告,要求用戶立即從Pickle中提取資金,然而,潛在易受攻擊的Picklejar中還有5000萬美元,而白帽團隊調查了這一漏洞,并檢查了剩余資金的安全性。

救援小隊要么叫醒睡著的管理員,要么自己抽干這些jar內的資金。

這個小隊必須克服5大挑戰:

讓PickleFinance團隊跨多個時區聚集在一起,通過將交易推到12小時時間鎖提取資金,以拯救這些資金;

讓成千上萬的投資者提出他們的資金;

對其他jar進行安全檢查,看看是否有可能發生更多攻擊;

在任何人再次攻擊這些jar之前,復制這種攻擊,將資金轉移出來;

在試圖挽救剩余的5000萬美元資金時,避免被搶先交易;

我們還能繼續依賴偽匿名白帽黑客的幫助多久?

顯然,與保護者相比,攻擊者的動機更為一致,那白帽黑客為什么要協調這樣一次艱苦的反擊?

榮譽歸白帽,資金卻歸黑客,這是不可持續的。

要讓這些白帽變黑,還需要多久時間?

分析

通過發布這些技術信息,我們意識到我們可能會引發新的黑客攻擊。我們與PickleFinance及其他開發人員討論了潛在的后果,并確認我們不知道Pickle的任何運營分叉可能會受到模仿攻擊的影響。

選擇性披露會帶來責任的一個方面,所以我們決定自由發布這些信息。如果有任何協議在運行Pickle的代碼分叉,他們應該要意識到正在發生的事件,并采取預防措施來防止黑客模仿者。

下面的圖表是由@vasa_develop創建的。

原始文件可以在這里找到。

關于更多詳情,請參閱此處官方的調查報告。

看看相對較新的保險協議CoverProtocol如何處理這一事件是有趣的,這對他們的第一筆索賠來說是一筆巨大的金額。你可以在這里找到保險索賠的快照投票。

腌漬酸黃瓜是一個緩慢的過程。

幾十年來,“敏捷開發”的倡導者一直在告訴開發人員,要快速行動,迅速失敗,并發布最小的可行產品。

這些想法不適合在敵對環境中建設。

在DeFi中迅速失敗是要付出巨大代價的。

我們不需要另一種方法,我們需要一個范式轉換,允許快速迭代,同時減少被攻擊的可能性。

我們不要再認為“擁有審計就擁有了安全的保證”,在大多數情況下,它是應用于移動目標的檢查表式安全措施的快照,這些目標通常在項目進入主網后不久就演變成了其他東西。

MixBytes和Haechi的審計是在添加ControllerV4之前完成的,而ControllerV4是這次攻擊的關鍵向量之一。

未來金融界最偉大的團隊,將是那些能夠在快速迭代和安全迭代之間進行權衡的團隊,其能夠定期對其可組合的貨幣機器人進行持續審計和嚴格測試。

審計應該是一個定期的、持續的過程,而不是在啟動前打勾。新的DeFi協議會不斷變化和適應,而安全審計應反映這一點。

畢竟,腌黃瓜只有在罐子里才能保持新鮮...

Tags:PICPICKLEPICKICKPIC FinancepicklefinanceNPICK BLOCKPICKLE價格

以太坊價格今日行情
香港擬強制發牌規管虛擬資產交易服務平臺,一文速覽關鍵要點_以太坊:虛擬資產包括哪些科目

撰文:阿得 今日,香港特區政府財經事務及庫務局發布《有關香港加強打擊洗錢及恐怖分子資金籌集規管的立法建議公眾咨詢》文件,就修訂香港法例第615章《打擊洗錢及恐怖分子資金籌集條例》收集公眾意見.

1900/1/1 0:00:00
大反彈!龍頭項目絕地反擊,DeFi第二春要開啟了嗎?_TVL:Earn DeFi Coin

BTC、ETH上周雙雙走強,均分別創下近兩年新高,成為市場焦點。比特幣于11月6日上午達到15985美元/枚,直逼16000美元/枚;ETH連漲三日,漲幅超越比特幣,且最高至468美元/枚.

1900/1/1 0:00:00
Value DeFi遭攻擊始末,閃電貸這次又帶走了700萬美元_EFI:Valuedefi vSWAP

注:北京時間11月15日凌晨,去中心化金融協議ValueDeFi遭遇閃電貸攻擊,攻擊者通過復雜的方式從Value協議的金庫中轉移走了大約700萬美元,隨后歸還了200萬美元.

1900/1/1 0:00:00
PlusToken式資金盤借DeFi還魂_PLU:methylethylketone

近期,一個名叫CircularEconomy的DeFi協議開始在一些炒幣群中傳播,吸儲ETH。該項目按天鎖倉復利、拉人頭十級返傭的模式極具資金盤色彩,讓人不免想起被取締的資金盤「瘤」PlusT.

1900/1/1 0:00:00
Uniswap創立幕后:創始人Hayden Adams和他的10個朋友_UNI:Canada Coin

2018年11月2日,懷著焦躁不安的心情,Uniswap創始人HaydenAdams在推特上發布了Uniswap正式上線的消息,當時,他的推特只有200名粉絲.

1900/1/1 0:00:00
彭博策略師:比特幣可能突破2萬美元,在2021年經歷拋物線式增長_MCG:CGL

要點: 彭博社高級商品策略師麥克·麥格隆表示,比特幣可能突破20,000美元。在此之前,麥格隆表示比特幣可能會在2021年經歷拋物線式增長.

1900/1/1 0:00:00
ads