区块见闻 区块见闻
Ctrl+D收藏区块见闻

PIC:Pickle Jar 攻击损失补偿新代币 CORN 已上线,将与 pDAI 进行映射_Universal Pickle

作者:

时间:

DeFi聚合收益协议yearn.finance核心开发者banteg发布PickleJar攻击损失补偿新代币CORN与pDAI的映射方法,CORN代币分配将映射PickleFinance遭遇黑客攻击前一个区块的pDAIJar分配。任何人都可以将DAI发往CORN地址,然后用户可以按照DAI数量的比例销毁CORN。Cornichon部署地址为0xa456b515303B2Ce344E9d2601f91270f8c2Fea5E。MerkleDistributor部署地址为0x8896C47Cf854644cDC4Dd949a11048a57bDBA9Bc。此前,PickleFinance遭到攻击,损失近2000万枚DAI。11月23日,PickleFinance更新称,导致攻击发生的PickleJar控制器漏洞已经修复,其他Jar存款功能已恢复,但暂时不要在DAIJar中进行存款。随后yearn.finance创始人AndreCronje表示,PickleFinance和Yearn将进行合并,推出DILL治理代币和发行针对PickleJar攻击损失补偿的新代币CORNICHON。

肯尼亚数字媒体公司Picha Images将在非洲举行首次NFT拍卖:4月25日消息,总部位于肯尼亚的数字媒体公司Picha Images将在非洲举行首次NFT拍卖。此次拍卖活动将于2021年4月26日至5月3日举行,最初将展出来自肯尼亚的获奖摄影师和电影制作人Rich Allela的作品。(Bitcoin.com)[2021/4/25 20:56:46]

Pickle Finance:正在追踪损失资金但不会发行任何IOU代币:11月24日早间,以太坊DeFi项目Pickle Finance官方发推称,针对攻击事件损失的资金,官方正在与几家区块链分析公司合作,以便进行追踪。虽然依靠这些举措挽回损失的几率很小,但官方不会发行任何IOU代币,不会妨碍协议本身发展。注:IOU意为“我欠你的”,IOU(借据)代币能够提供一部分现金流和补偿性质的质押池奖励释放。[2020/11/24 21:54:38]

慢雾揭秘Pickle Finance被黑过程:2020 年 11 月 22 日,以太坊 DeFi 项目 Pickle Finance 遭受攻击,损失约 2000万DAI。慢雾安全团队跟进相关事件并进行分析,以下为分析简略过程:

1、项目的 Controller 合约中的 swapExactJarForJar 函数允许传入两个任意的 jar 合约地址进行代币的兑换,其中的 _fromJar, _toJar, _fromJarAmount, _toJarMinAmount 都是用户可以控制的变量,攻击者利用这个特性,将 _fromJar 和 _toJar 都填上自己的地址,_fromJarAmount 是攻击者设定的要抽取合约的 DAI 的数量,约 2000万 DAI。

2、使用 swapExactJarForJar 函数进行兑换过程中,合约会通过传入的 _fromJar 合约和 _toJar 合约的 token() 函数获取对应的 token 是什么,用于指定兑换的资产。 而由于 _fromJar 合约和 _toJar 合约都是攻击者传入的,导致使用 token() 函数获取的值也是可控的,这里从 _fromJar 合约和 _toJar 合约 获取到的 token 是 DAI。

3. 此时发生兑换,Controller 合约使用 transferFrom 函数从 _fromJar 合约转入一定量的的 ptoken,但是由于 fromJar 合约是攻击者控制的地址,所以这里转入的 ptoken 是攻击者的假币。同时,因为合约从 _fromJar 合约中获取的 token 是 DAI,然后合约会判断合约里的资金是否足够用于兑换,如果不够,会从策略池中赎回一定量的代币 然后转到 Controller 合约中。在本次的攻击中,合约中的 DAI 不足以用于兑换,此时合约会从策略池中提出不足的份额,凑够攻击者设定的 2000万 DAI 。

4. 兑换继续,Controller 合约在从策略池里提出 DAI 凑够攻击者设定的 2000万 DAI后,会调用 _fromJar 的 withdraw 函数,将攻击者在第三步转入的假 ptoken burn 掉,然后合约判断当前合约中 _toJar 合约指定的 token 的余额是多少,由于 _toJar 合约指定的 token 是 DAI,Controller 合约会判断合约中剩余 DAI 的数量,此时由于 第三步 Control[2020/11/22 21:39:57]

标签:PICPICKPICKLEICKPIC价格NPICKUniversal Picklepickle币还值得投资吗

以太坊价格今日行情热门资讯
ERP:Layer 2方案将是衍生品DEX爆发催化剂?_加密货币是钱吗

衍生工具是一种金融工具,其价值与其基础资产挂钩。衍生品可以作为一种手段来获得相关资产的杠杆收益,或者仅仅是对冲头寸.

PART:对冲基金Guggenheim考虑投资5亿美元购买灰度比特币信托_比特币

据Decrpt11月30日报道,全球投资公司GuggenheimPartners正考虑向一个比特币信托基金投资数亿美元.

区块链:2021年 或将是比特币全面爆发的一年 挖矿才是最佳囤币方式_BTC

币圈总是充满着刺激和不确定。就在为比特币创19500美元三年内新高之时,但不到两天的时间比特币又遭遇闪崩,日内一度跌超14%,创出8月以来的最大跌幅,跌至16410美元.

SPARK:中币支持Spark(SPARK)空投XRP(Ripple)用户的计划_SpaceMeta

尊敬的中币用户: 中币将支持Spark空投XRP用户的计划,并将在香港时间2020年12月12日8:00对持有XRP的账户进行快照.

XRP:Hotbit 定于11月30日上线 SXP (Swipe)_TBI

尊敬的用户: Hotbit即将开启SXP(Swipe)数字资产服务,并开放SXP理财产品。预计年化收益:10%;计息:T1.

LEC:比特币突破20000意图强烈 反而会适得其反_Safe Trade Coin

比特币突破20000意图强烈反而会适得其反交易应该是自然而且轻松的。不要强求任何事情,也不要和市场或者你自己作对。完美的交易是像呼吸一样的。你吸气和呼气,就像进场和出场。一定要冷静和放松.