火星链 火星链
Ctrl+D收藏火星链
首页 > 火必下载 > 正文

PIC:Pickle Finance被盗2000万美元的启示

作者:

时间:1900/1/1 0:00:00

编者按:本文来自巴比特资讯,作者:rekt,编译:洒脱喜,星球日报经授权发布。注:本周六,DeFi协议PickleFinance因其Jar策略中存在的漏洞,而被黑客盗走了2000万美元,此后,由Rekt、StakeCapital团队成员、samczsun等白帽黑客组成的临时小队对Pickle协议内剩余易受攻击的5000万美元用户资金进行了抢救,作者Rekt对这次事件进行了总结。

金融的发酵还在继续,即使是酸黄瓜也有保质期。PickleFinance因为一个假“Picklejar”漏洞而被黑客盗走了1970万DAI。PickleFinance已成为了这次黑客大流行病的最新受害者。然而,这一次,有一些不同...当Twitter上的人们试图接受另一次金融灾难时,Rekt开始了调查。我们联系了StakeCapital团队,他们查看了代码并警告我们其他Picklejar可能面临风险。随后,我们迅速联系了PickleFinance团队,并在SketchCapital成员以及有经验的开发者@samczsun,@emilianobonassi之间建立了一个作战室。在我们进行调查后,很明显,我们看到的是与最近几周的DeFi乐高风格黑客事件非常不同的东西。这不是一次套利。攻击者对Solidity和EVM有着很好的了解,并且可能已经密切关注了一段时间的Yearn代码,因为这个漏洞与一个月前在Yearn中发现的漏洞类似。从本质上说,PickleJar就是YearnyVaults的分叉,这些Jar是由一个名为theController的合约控制的,该合约具有允许用户在Jar之间交换资产的功能。不幸的是,Pickle并没有设置白名单允许哪个Jar使用这个交换功能。黑客制造了一个假的PickleJar,并交换了原Jar中的资金。这是有可能的,因为swapExactJarForJar没有检查“白名单”jar。PickleFinance团队知道他们需要帮助,并非常愿意与其他人合作,以防任何进一步的损害。Pickle曾试图调用“withdrawAll”函数,但这笔交易失败了。这个取款请求需要通过治理DAO,而这存在12个小时的时间锁。只有一个Pickle多重签名组的成员有能力绕过这个时间锁,而当时他们正在睡觉。这意味着管理者无法清空PickleJar,但这并不能保护他们免受另一次黑客攻击。随后,PickleFinance和Curve发出警告,要求用户立即从Pickle中提取资金,然而,潜在易受攻击的Picklejar中还有5000万美元,而白帽团队调查了这一漏洞,并检查了剩余资金的安全性。救援小队要么叫醒睡着的管理员,要么自己抽干这些jar内的资金。

Animoca旗下游戏开发商Grease Monkey Games获得Epic Mega Grant资金支持:8月19日消息,Animoca Brands旗下独立游戏开发商Grease Monkey Games已获得游戏巨头Epic Games激励计划Epic Mega Grant的资金支持,所获资金将用于继续开发其赛车链游Torque Drift 2。

Epic Mega Grant是Epic Games于2019年推出的虚幻引擎激励计划,旨在加快全球各地使用虚幻引擎、3D图形工具和开源软件的优秀团队与个人的工作进度。今年2月,Animoca Brands宣布已完成对独立游戏开发商Grease Monkey Games的100%收购。(Cointelegraph)[2022/8/19 12:36:11]

链游工作室Gala Games将在Epic Games商店推出大逃杀游戏Grit:金色财经消息,链游工作室Gala Games将在Epic Games商店推出大逃杀游戏Grit,目前该游戏的推出时间尚未确定。(store.epicgames.com)[2022/6/6 4:06:06]

这个小队必须克服5大挑战:让PickleFinance团队跨多个时区聚集在一起,通过将交易推到12小时时间锁提取资金,以拯救这些资金;让成千上万的投资者提出他们的资金;对其他jar进行安全检查,看看是否有可能发生更多攻击;在任何人再次攻击这些jar之前,复制这种攻击,将资金转移出来;在试图挽救剩余的5000万美元资金时,避免被抢先交易;我们还能继续依赖伪匿名白帽黑客的帮助多久?显然,与保护者相比,攻击者的动机更为一致,那白帽黑客为什么要协调这样一次艰苦的反击?荣誉归白帽,资金却归黑客,这是不可持续的。要让这些白帽变黑,还需要多久时间?分析

Minto完成6.6亿日元融资,Kakao Piccoma领投:5月14日消息,日本表情包漫画NFT公司Minto宣布获得Kakao Piccoma领投的6.6亿日元(约合人民币3500万元)投资,三井住友保险资本、瑞穗资本和OLM Ventures(Imagica Group的投资部门)等老股东跟投。

截止目前,Minto公司的融资总金额已达到14.6亿日元。Minto由日本表情包角色公司Quan与漫画公司Wwwaap两家公司合并,主要业务包括内容解决方案、IP(表情包+条漫)和Web3.0新领域业务三部分。Minto已经与区块链元宇宙平台The Sandbox合作,2021年11月推出QuanLAND(现已改名Minto Character Land)。据Minto透露,其NFT在4分钟内实现超过2.5亿日元的销售额。(TheBridge)[2022/5/14 3:16:19]

通过发布这些技术信息,我们意识到我们可能会引发新的黑客攻击。我们与PickleFinance及其他开发人员讨论了潜在的后果,并确认我们不知道Pickle的任何运营分叉可能会受到模仿攻击的影响。选择性披露会带来责任的一个方面,所以我们决定自由发布这些信息。如果有任何协议在运行Pickle的代码分叉,他们应该要意识到正在发生的事件,并采取预防措施来防止黑客模仿者。下面的图表是由@vasa_develop创建的。

聚币Jubi将于12月13日17:00上线HEGIC、API3及PICKLE:据官方消息,聚币Jubi将于2020年12月13日17:00(UTC+8)上线HEGIC/USDT 、 API3/USDT 及PICKLE/USDT。

Hegic是一个基于以太坊的自动做市商及期权交易平台。Hegic当前允许WBTC以及ETH的期权交易。持币用户可以将其资产存入平台并质押以提供期权交易所需的现货流动性,并以此获得奖励。

Pickle 是一个实验性协议,借助流动性挖矿以帮助稳定币(DAI、USDC、USDT、sUSD)实现价格强锚定。PICKLE 是其治理代币,并将激励给 Uniswap V2 上的流动性提供者Pickle Finance 将引入 pVaults 机池借助闪电贷在稳定币间进行套利。[2020/12/13 15:04:13]

原始文件可以在这里找到。关于更多详情,请参阅此处官方的调查报告。看看相对较新的保险协议CoverProtocol如何处理这一事件是有趣的,这对他们的第一笔索赔来说是一笔巨大的金额。你可以在这里找到保险索赔的快照投票。

腌渍酸黄瓜是一个缓慢的过程。几十年来,“敏捷开发”的倡导者一直在告诉开发人员,要快速行动,迅速失败,并发布最小的可行产品。这些想法不适合在敌对环境中建设。在DeFi中迅速失败是要付出巨大代价的。我们不需要另一种方法,我们需要一个范式转换,允许快速迭代,同时减少被攻击的可能性。我们不要再认为“拥有审计就拥有了安全的保证”,在大多数情况下,它是应用于移动目标的检查表式安全措施的快照,这些目标通常在项目进入主网后不久就演变成了其他东西。MixBytes和Haechi的审计是在添加ControllerV4之前完成的,而ControllerV4是这次攻击的关键向量之一。未来金融界最伟大的团队,将是那些能够在快速迭代和安全迭代之间进行权衡的团队,其能够定期对其可组合的货币机器人进行持续审计和严格测试。审计应该是一个定期的、持续的过程,而不是在启动前打勾。新的DeFi协议会不断变化和适应,而安全审计应反映这一点。毕竟,腌黄瓜只有在罐子里才能保持新鲜...

标签:PICICKPICKLEPICKPick Or RickChicken ZillapicklefinancePICKLE币

火必下载热门资讯
USD:数字美元欲颠覆委内瑞拉,加密资产反渗透如何破局?

稳定币USDC发行方Circle近日宣,首次与美国政府合作,使用锚定美元的稳定币USDC绕过委内瑞拉现任总统尼古拉斯·马杜罗,支持反对派胡安·瓜伊多.

1900/1/1 0:00:00
数字货币:比特币创历史新高后的三大风险

截止12月2日,比特币现货价格从年最低价约3782美元上涨至约19880美元,刷新历史新高。数字货币市场加速上涨,根据CoinMarketCap数据,数字货币总市值年内涨幅约200%.

1900/1/1 0:00:00
数字货币:PlusToken缴获42亿美元加密货币,是否会对市场形成抛压?

近期,PlusToken案二审刑事裁定书终于公布。据裁定书中显示,执法部门自该大案中共查获了194775枚BTC、833083枚ETH、140万枚LTC、2760万枚EOS、74,167枚D.

1900/1/1 0:00:00
COIN:比特币大跌原因分析:特朗普政府最后时刻要“下手”?

编者按:本文来自华尔街见闻,作者:于旭东,Odaily星球日报经授权转载。周三晚间,Coinbase首席执行官BrianArmstrong抨击了美国财政部传闻中的一项计划,该计划试图跟踪加密货币.

1900/1/1 0:00:00
ANT:分析:全球主要的加密期货市场可能面临监管改革

编者按:本文来自Cointelegraph中文,作者:SAMBOURGI,Odaily星球日报经授权转载.

1900/1/1 0:00:00
BTC:比特币都在谁的手里?

你有没有好奇过比特币都在谁的手里?比特币地址公开可查,但很难弄清谁才是钱包的主人。好在互联网有记忆,博主KevinRooke根据网络资料总结出了一份公开持有比特币的名单,包含诸多上市企业、基金公.

1900/1/1 0:00:00