月亮链 月亮链
Ctrl+D收藏月亮链

JAR:假钱换真钱,揭秘 Pickle Finace 被黑过程_wojak币怎么样

作者:

时间:1900/1/1 0:00:00

据慢雾区情报,2020年11月22日,以太坊DeFi项目PickleFinance遭受攻击,损失约2000万DAI。慢雾安全团队第一时间跟进相关事件并进行分析,以下为分析简略过程

1、项目的Controller合约中的swapExactJarForJar函数允许传入两个任意的jar合约地址进行代币的兑换,其中的_fromJar,_toJar,_fromJarAmount,_toJarMinAmount都是用户可以控制的变量,攻击者利用这个特性,将_fromJar和_toJar都填上自己的地址,_fromJarAmount是攻击者设定的要抽取合约的DAI的数量,约2000万DAI

Binance平台USDC自动转换BUSD功能已经暂时关闭:3月11日,据 Binance 平台显示,USDC 自动转换 BUSD 功能已经暂时关闭。据 Binance 平台资产证明显示,Binance 平台 USDC 资产量超 35 亿美元。[2023/3/11 12:55:45]

2、使用swapExactJarForJar函数进行兑换过程中,合约会通过传入的_fromJar合约和_toJar合约的token()函数获取对应的token是什么,用于指定兑换的资产。而由于_fromJar合约和_toJar合约都是攻击者传入的,导致使用token()函数获取的值也是可控的,这里从_fromJar合约和_toJar合约获取到的token是DAI,。

Bitfinex将支持Stargate Finance(STG)合约转换:据官方公告,Bitfinex宣布将支持Stargate Finance(STG)的合约转换,预计将于2023年3月15日进行。拟议的STG再发行旨在降低来自潜在受损钱包中非法STG转移的风险。

Bitfinex计划于2023年3月13日下午3:00(UTC时间)暂停STG代币存取款。一旦合约转换操作完成,STG存取款将在新合约上恢复。在此期间,交易不会受到影响。STG恢复存取款后Bitfinex将及时通知客户。

请注意:Bitfinex只支持以太坊网络(ERC-20)上的STG。[2023/3/9 12:51:41]

3.此时发生兑换,Controller合约使用transferFrom函数从_fromJar合约转入一定量的的ptoken,但是由于fromJar合约是攻击者控制的地址,所以这里转入的ptoken是攻击者的假币。同时,因为合约从_fromJar合约中获取的token是DAI,然后合约会判断合约里的资金是否足够用于兑换,如果不够,会从策略池中赎回一定量的代币然后转到Controller合约中。在本次的攻击中,合约中的DAI不足以用于兑换,此时合约会从策略池中提出不足的份额,凑够攻击者设定的2000万DAI

美股区块链概念股强势上扬 Marathon Digital涨超26%:美股区块链概念股强势上扬,Marathon Digital涨超26%,Coinbase、Bit Digital涨近11%,Riot Blockchain涨近10%,嘉楠科技涨近6%。[2022/7/9 2:01:27]

4.兑换继续,Controller合约在从策略池里提出DAI凑够攻击者设定的2000万DAI后,会调用_fromJar的withdraw函数,将攻击者在第三步转入的假ptokenburn掉,然后合约判断当前合约中_toJar合约指定的token的余额是多少,由于_toJar合约指定的token是DAI,Controller合约会判断合约中剩余DAI的数量,此时由于第三步Controller合约已凑齐2000万DAI,所以DAI的余额是2000万。这时Controller合约调用_toJar合约的deposit函数将2000万DAI转入攻击者控制的_toJar合约中。到此,攻击者完成获利

总结:此次攻击中,攻击者通过调用Controller合约中的swapExactJarForJar函数时,伪造_fromJar和_toJar的合约地址,通过转入假币而换取合约中的真DAI,完成了一次攻击的过程。

标签:JARDAIROMOJAJARED币Compound DaiNeuromorphicwojak币怎么样

币安app官方下载最新版热门资讯
PTI:分析公司Elliptic:FinCEN拟议中的加密钱包监管规则难以奏效_银行区块链币有什么用

12月31日,区块链分析公司Elliptic美国财政部拟议的规则要求用户在将加密货币发送到私人钱包时,必须遵守KYC要求,这可能最终难以奏效.

1900/1/1 0:00:00
PLE:Ripple总法律顾问:SEC精心挑选并删减了事实_ripple

Ripple公司总法律顾问StuartAlderoty表示,美国证券交易委员会针对Ripple提起的诉讼的核心是一个法律问题.

1900/1/1 0:00:00
区块链:万向肖风:只有基于公链才会诞生原生于区块链的商业创新_联盟链

12月20日,2020网易未来大会·区块链与人工智能专场论坛于杭州举行。在现场,上海万向区块链董事长肖风以《互联网与区块链——商业的视角》为主题进行分享,他表示互联网解决的是信息自由无摩擦的流动.

1900/1/1 0:00:00
SUI:伯尔尼大学:Ripple共识协议存在“双花代币”风险_PPL

瑞士伯尔尼大学研究人员最新发布的一份研究报告显示,Ripple共识机制“既无法保证安全,也不活跃”.

1900/1/1 0:00:00
比特币:观点:使用第三方托管机构的人大量采用并不是比特币的大规模采用_RATSDAO

加密货币托管公司Casa联合创始人兼CTOJamesonLopp转发的观点表示,使用第三方托管机构的人大量采用并不是比特币的大规模裁采用,而是大量采用比特币IOU.

1900/1/1 0:00:00
比特币:数据:自圣诞节以来,比特币鲸鱼的购买力度加大_BTCs是不是黄了

链上数据显示,自圣诞节以来,比特币鲸鱼的购买量有所增加。这表明高净值投资者正在继续买入新供应的比特币。通过链上数据将机构投资者与个人投资者区分开来几乎是不可能的.

1900/1/1 0:00:00