区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 莱特币 > 正文

PICK:Pickle Finance被盗2000万美元的启示_PIC

作者:

时间:

注:本周六,DeFi协议PickleFinance因其Jar策略中存在的漏洞,而被黑客盗走了2000万美元,此后,由Rekt、StakeCapital团队成员、samczsun等白帽黑客组成的临时小队对Pickle协议内剩余易受攻击的5000万美元用户资金进行了抢救,作者Rekt对这次事件进行了总结。

金融的发酵还在继续,即使是酸黄瓜也有保质期。

PickleFinance因一个涉及假“Picklejar”漏洞而被黑客盗走了1970万DAI。

PickleFinance已成为了这次黑客大流行病的最新受害者。

巴西支付公司PicPay计划推出加密交易所和稳定币:7月12日消息,巴西数字支付初创公司PicPay正全力进军加密货币领域,将推出一系列专注于Web3的服务。该公司宣布成立加密和Web3业务部门,专注于开发金融服务和解决方案,以连接加密生态系统和主流金融世界。

PicPay预计将于8月推出加密货币交易所,最初将支持比特币、以太坊和Paxos USDP稳定币;未来计划支持更多代币,在年底前达到100种代币。PicPay宣布打算推出与巴西雷亚尔价格1:1挂钩的稳定币Brazilian Real Coin(BRC)。PicPay还将推出一项与NFT和元宇宙相关的服务,但没有透露细节。(Cryptopotato)[2022/7/12 2:07:28]

然而,这一次,有一些不同...

当Twitter上的人们试图接受另一次金融灾难时,Rekt开始了调查。

Epic War宣布Icetea Labs成为其战略投资者:1月18日,官方消息,RPG链游Epic War宣布咨询和孵化公司Icetea Labs成为其战略投资者。[2022/1/18 8:55:59]

我们联系了StakeCapital团队,他们查看了代码并警告我们其他Picklejar可能面临风险。

随后,我们迅速联系了PickleFinance团队,并在SketchCapital成员以及有经验的开发者@samczsun,@emilianobonassi之间建立了一个作战室。

在我们进行调查后,很明显,我们看到的是与最近几周的DeFi乐高风格黑客事件非常不同的东西。

这不是一次套利。

攻击者对Solidity和EVM有着很好的了解,并且可能已经密切关注了一段时间的Yearn代码,因为这个漏洞与一个月前在Yearn中发现的漏洞类似。

Kusama启动第十二轮插槽拍卖,Picasso、CrustShadow等参与:10月25日消息,Kusama 上第十二轮插槽拍卖已于2021 年 10 月 5 日17:33左右启动,目前出价最高的是跨链虚拟机Composable的Kusama 先行网 Picasso,约 5.7 万枚 KSM。其他参与者包括波卡生态元宇宙Bit.Country的先行网 Bit.Country Pioneer、隐私计算项目Integritee Network、分布式存储协议 Crust 的先行网 Crust Shadow、物联网平台 Robonomics。[2021/10/25 20:55:43]

从本质上说,PickleJar就是YearnyVaults的分叉,这些Jar是由一个名为theController的合约控制的,该合约具有允许用户在Jar之间交换资产的功能。

Pickle Finance将于12月24日开启五种PICKLE激励池:12月23日,以太坊DeFi项目Pickle Finance官方宣布于SushiSwap上开通五种与以太坊对应的PICKLE激励池,分别为:ETH/DAI、ETH/USDC、ETH/USDT、ETH/WBTC、ETH/YFI。其流动性奖励将于北京时间12月24日02:00开启。[2020/12/23 16:14:53]

不幸的是,Pickle并没有设置白名单允许哪个Jar使用这个交换功能。

黑客制造了一个假的PickleJar,并交换了原Jar中的资金。这是有可能的,因为swapExactJarForJar没有检查“白名单”jar。

PickleFinance团队知道他们需要帮助,并非常愿意与其他人合作,以防任何进一步的损害。

Pickle Finance正在竭力解决提款问题:今天凌晨流动性挖矿项目Pickle Finance中的PickleJar控制器出现错误,导致提款金额不正确。随后Pickle官方对于提款问题进行修复,并且提醒用户不要存取款。刚刚Pickle Finance发推表示:自事件发生以来,我们的团队一直在不停工作,目前正在做最后的确认和检查,目前Pickle官方团队正在使用一个WIP脚本对每个账户的权益进行计算。[2020/9/30]

Pickle曾试图调用“withdrawAll”函数,但这笔交易失败了。

这个取款请求需要通过治理DAO,而这存在12个小时的时间锁。

只有一个Pickle多重签名组的成员有能力绕过这个时间锁,而当时他们正在睡觉。

这意味着管理者无法清空PickleJar,但这并不能保护他们免受另一次黑客攻击。

随后,PickleFinance和Curve发出警告,要求用户立即从Pickle中提取资金,然而,潜在易受攻击的Picklejar中还有5000万美元,而白帽团队调查了这一漏洞,并检查了剩余资金的安全性。

救援小队要么叫醒睡着的管理员,要么自己抽干这些jar内的资金。

这个小队必须克服5大挑战:

让PickleFinance团队跨多个时区聚集在一起,通过将交易推到12小时时间锁提取资金,以拯救这些资金;

让成千上万的投资者提出他们的资金;

对其他jar进行安全检查,看看是否有可能发生更多攻击;

在任何人再次攻击这些jar之前,复制这种攻击,将资金转移出来;

在试图挽救剩余的5000万美元资金时,避免被抢先交易;

我们还能继续依赖伪匿名白帽黑客的帮助多久?

显然,与保护者相比,攻击者的动机更为一致,那白帽黑客为什么要协调这样一次艰苦的反击?

荣誉归白帽,资金却归黑客,这是不可持续的。

要让这些白帽变黑,还需要多久时间?

分析

通过发布这些技术信息,我们意识到我们可能会引发新的黑客攻击。我们与PickleFinance及其他开发人员讨论了潜在的后果,并确认我们不知道Pickle的任何运营分叉可能会受到模仿攻击的影响。

选择性披露会带来责任的一个方面,所以我们决定自由发布这些信息。如果有任何协议在运行Pickle的代码分叉,他们应该要意识到正在发生的事件,并采取预防措施来防止黑客模仿者。

下面的图表是由@vasa_develop创建的。

原始文件可以在这里找到。

关于更多详情,请参阅此处官方的调查报告。

看看相对较新的保险协议CoverProtocol如何处理这一事件是有趣的,这对他们的第一笔索赔来说是一笔巨大的金额。你可以在这里找到保险索赔的快照投票。

腌渍酸黄瓜是一个缓慢的过程。

几十年来,“敏捷开发”的倡导者一直在告诉开发人员,要快速行动,迅速失败,并发布最小的可行产品。

这些想法不适合在敌对环境中建设。

在DeFi中迅速失败是要付出巨大代价的。

我们不需要另一种方法,我们需要一个范式转换,允许快速迭代,同时减少被攻击的可能性。

我们不要再认为“拥有审计就拥有了安全的保证”,在大多数情况下,它是应用于移动目标的检查表式安全措施的快照,这些目标通常在项目进入主网后不久就演变成了其他东西。

MixBytes和Haechi的审计是在添加ControllerV4之前完成的,而ControllerV4是这次攻击的关键向量之一。

未来金融界最伟大的团队,将是那些能够在快速迭代和安全迭代之间进行权衡的团队,其能够定期对其可组合的货币机器人进行持续审计和严格测试。

审计应该是一个定期的、持续的过程,而不是在启动前打勾。新的DeFi协议会不断变化和适应,而安全审计应反映这一点。

毕竟,腌黄瓜只有在罐子里才能保持新鲜...

标签:PICPICKLEPICKICKNPICK币PICKLE币pickle币为什么一直跌QuickX Protocol

莱特币热门资讯
COI:比特币突破历史新高,2万美元近在咫尺_MinexCoin

作者|哈希派分析团队 数据:最近一周比特币交易量持续走低:7月17日消息,Arcane Research数据显示,最近一周,Coinbase上的比特币交易量持续走低.

OIN:6天完成10%的进度,ETH2.0大概率无法在12月1日启动_COIN

原标题:《ETH2.0“冷”启动》 来源:哔哔news信息来源:推特“ 过去三天,平均每天有2100枚ETH被质押.

以太坊:最新报告:加密初创企业Q3共融资7.59亿美元,为Q2总融资额4倍_TET

要点: OutlierVentures对加密领域融资数据进行了分析;他们发现第三季度的融资额几乎是第二季度的四倍;原因何在?一个俄罗斯研究小组告诉我们,这要归咎于今年的新冠疫情.

JAR:机构对投资比特币兴趣激增,真的是100%的利好吗?_FIN

本文来源:律动BlockBeats根据此前BitcoinTreasuries数据统计显示,纽交所4000家的上市公司中,已经有11家纽交所上市公司持有比特币,总量约592806枚.

ALA:风投是如何逆势布局DeFi项目的?_KALA

前面我写文章和大家分享过传统的机构投资者比如灰度、MicroStrategy、推特CEO的CashApp等是如何投资比特币的.

LIBRA:数字美元欲颠覆委内瑞拉 加密资产反渗透如何破局?_数字货币交易违法构成犯罪吗怎么处理

稳定币USDC发行方Circle近日宣布,首次与美国政府合作,使用锚定美元的稳定币USDC绕过委内瑞拉现任总统尼古拉斯·马杜罗,支持反对派胡安·瓜伊多.