注:本周六,DeFi协议PickleFinance因其Jar策略中存在的漏洞,而被黑客盗走了2000万美元,此后,由Rekt、StakeCapital团队成员、samczsun等白帽黑客组成的临时小队对Pickle协议内剩余易受攻击的5000万美元用户资金进行了抢救,作者Rekt对这次事件进行了总结。
金融的发酵还在继续,即使是酸黄瓜也有保质期。
PickleFinance因一个涉及假“Picklejar”漏洞而被黑客盗走了1970万DAI。
PickleFinance已成为了这次黑客大流行病的最新受害者。
Sundar Pichai:谷歌母公司Alphabet云团队将使用区块链支持客户需求:金色财经报道,当地时间本周二(2月1日),谷歌和 YouTube 母公司 Alphabet举行了电话财报会议,其中重点研究了Web 3和区块链技术融合问题。Alphabet首席执行官Sundar Pichai 表示,目前他们有两个感兴趣的领域,一个是增强现实,另一个是如何使用区块链技术为YouTube 和谷歌地图之类的计算和服务层提供动力。
Sundar Pichai称区块链是“一种具有广泛应用的、有趣且强大的技术”,目前Alphabet云团队正在研究如何通过基于区块链的平台“支持客户需求”,并将区块链技术应用在组织客户服务请求等方面。[2022/2/2 9:27:36]
然而,这一次,有一些不同...
当Twitter上的人们试图接受另一次金融灾难时,Rekt开始了调查。
YFI创始人:Yearn和Akropolis达成合作,Akropolis可使用Yearn,Pickle和Cream产品:YFI创始人Andre Cronje表示,Yearn和Akropolis达成合作,Yearn将继续开发一流的Vault和借贷协议解决方案。Akropolis成为前台机构服务提供商,提供定制的客户网络接入服务,并为客户量身定制投资策略。协同作用:Akropolis和Yearn合并开发资源;Akropolis和Yearn TVL增加;Akropolis可使用Yearn,Pickle和Cream产品,并可将其DCA解决方案与这些产品集成;Yearn可以使用Akropolis制定的新投资策略;Yearn获得了Akropolis业务发展的专业知识,并获得了机构客户网络的支持。[2020/11/30 22:37:18]
我们联系了StakeCapital团队,他们查看了代码并警告我们其他Picklejar可能面临风险。
Yearn.Finance:yVaults未受到Pickle Finance被盗用事件的影响:Yearn.Finance官方刚刚发布推文称,Yearn没有任何资金存入Pickle Finance产品,yVaults也没有受到最近Pickle Finance被盗用事件的影响。[2020/11/22 21:38:26]
随后,我们迅速联系了PickleFinance团队,并在SketchCapital成员以及有经验的开发者@samczsun,@emilianobonassi之间建立了一个作战室。
在我们进行调查后,很明显,我们看到的是与最近几周的DeFi乐高风格黑客事件非常不同的东西。
这不是一次套利。
攻击者对Solidity和EVM有着很好的了解,并且可能已经密切关注了一段时间的Yearn代码,因为这个漏洞与一个月前在Yearn中发现的漏洞类似。
MixBytes对Pickle Finance进行全面审核:Pickle Finance发推表示已开始全面审计活动,审计机构为MixBytes。[2020/10/4]
从本质上说,PickleJar就是YearnyVaults的分叉,这些Jar是由一个名为theController的合约控制的,该合约具有允许用户在Jar之间交换资产的功能。
不幸的是,Pickle并没有设置白名单允许哪个Jar使用这个交换功能。
黑客制造了一个假的PickleJar,并交换了原Jar中的资金。这是有可能的,因为swapExactJarForJar没有检查“白名单”jar。
PickleFinance团队知道他们需要帮助,并非常愿意与其他人合作,以防任何进一步的损害。
Pickle曾试图调用“withdrawAll”函数,但这笔交易失败了。
动态 | 公链Nervos联合创始人Kevin受邀做客Epicenter:据官方消息,日前,Nervos基金会联合创始人Kevin做客Epicenter,Epicenter是区块链行业全球知名的播客节目。
在播客中,Kevin和主播们对Nervos项目的设计理念和愿景进行了充分的讨论,并对项目未来的生态建设计划和进展做了全面的展望。
Epicenter于2013年开播,致力于给行业人士带来独特的观点,同时揭示区块链的现状和行业趋势,现已成为行业中知名的播客之一。节目会定期邀请区块链行业中颇具影响力的商界领袖、工程师、学者和企业家,并对其进行深度采访。比特币奠基人之一Gavin Andresen、以太坊创始人Vitalik等都曾做客过Epicenter,现在已更新至第326期。[2020/2/17]
这个取款请求需要通过治理DAO,而这存在12个小时的时间锁。
只有一个Pickle多重签名组的成员有能力绕过这个时间锁,而当时他们正在睡觉。
这意味着管理者无法清空PickleJar,但这并不能保护他们免受另一次黑客攻击。
随后,PickleFinance和Curve发出警告,要求用户立即从Pickle中提取资金,然而,潜在易受攻击的Picklejar中还有5000万美元,而白帽团队调查了这一漏洞,并检查了剩余资金的安全性。
救援小队要么叫醒睡着的管理员,要么自己抽干这些jar内的资金。
这个小队必须克服5大挑战:
让PickleFinance团队跨多个时区聚集在一起,通过将交易推到12小时时间锁提取资金,以拯救这些资金;
让成千上万的投资者提出他们的资金;
对其他jar进行安全检查,看看是否有可能发生更多攻击;
在任何人再次攻击这些jar之前,复制这种攻击,将资金转移出来;
在试图挽救剩余的5000万美元资金时,避免被抢先交易;
我们还能继续依赖伪匿名白帽黑客的帮助多久?
显然,与保护者相比,攻击者的动机更为一致,那白帽黑客为什么要协调这样一次艰苦的反击?
荣誉归白帽,资金却归黑客,这是不可持续的。
要让这些白帽变黑,还需要多久时间?
分析
通过发布这些技术信息,我们意识到我们可能会引发新的黑客攻击。我们与PickleFinance及其他开发人员讨论了潜在的后果,并确认我们不知道Pickle的任何运营分叉可能会受到模仿攻击的影响。
选择性披露会带来责任的一个方面,所以我们决定自由发布这些信息。如果有任何协议在运行Pickle的代码分叉,他们应该要意识到正在发生的事件,并采取预防措施来防止黑客模仿者。
下面的图表是由@vasa_develop创建的。
原始文件可以在这里找到。
关于更多详情,请参阅此处官方的调查报告。
看看相对较新的保险协议CoverProtocol如何处理这一事件是有趣的,这对他们的第一笔索赔来说是一笔巨大的金额。你可以在这里找到保险索赔的快照投票。
腌渍酸黄瓜是一个缓慢的过程。
几十年来,“敏捷开发”的倡导者一直在告诉开发人员,要快速行动,迅速失败,并发布最小的可行产品。
这些想法不适合在敌对环境中建设。
在DeFi中迅速失败是要付出巨大代价的。
我们不需要另一种方法,我们需要一个范式转换,允许快速迭代,同时减少被攻击的可能性。
我们不要再认为“拥有审计就拥有了安全的保证”,在大多数情况下,它是应用于移动目标的检查表式安全措施的快照,这些目标通常在项目进入主网后不久就演变成了其他东西。
MixBytes和Haechi的审计是在添加ControllerV4之前完成的,而ControllerV4是这次攻击的关键向量之一。
未来金融界最伟大的团队,将是那些能够在快速迭代和安全迭代之间进行权衡的团队,其能够定期对其可组合的货币机器人进行持续审计和严格测试。
审计应该是一个定期的、持续的过程,而不是在启动前打勾。新的DeFi协议会不断变化和适应,而安全审计应反映这一点。
毕竟,腌黄瓜只有在罐子里才能保持新鲜...
伴随今年区块链基础设施的逐渐搭建完善,更多区块链应用将开始爆发,比特币的需求以及价值也将获得更大的增长.
1900/1/1 0:00:0011月21日,CFTC公布了最新一期的CME比特币期货周报,统计周期内BTC上涨势头延续,虽然在统计周期前半段基本保持横盘,但是末段的一波上涨为后续的冲高奠定了基础,市场上涨势头没有明显变化.
1900/1/1 0:00:00摘要:OKEX即将开放提币;Paypal首月加密货币交易额达到币安美国的65%;GalaxyDigitalHoldings收购两家加密货币交易公司;本周多个DeFi项目遭遇黑客攻击;波卡平行链1.
1900/1/1 0:00:00我们无法看到过去那些我们不了解的选择。在最近的一系列攻击中,黑客最终向受害者返还了数百万被盗美元,或者在他们攻击的时候直接少盗走一些,而原本他们可以拿走更多的钱.
1900/1/1 0:00:00黄金爱好者和比特币怀疑论者PeterSchiff在黄金价格创下历史新高时只有17岁。与此同时,比特币是一种年轻得多的资产,在经历了三年的下行压力后,其价格已接近其通货膨胀调整后的历史新高.
1900/1/1 0:00:00作为美国有史以来第一支比特币基金,PanteraCapital从2018年至2020年一共募集到1.64亿美元,其中大部分资金流入比特币.
1900/1/1 0:00:00