比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

Pickle Finance被盜2000萬美元的啟示_ICK

Author:

Time:1900/1/1 0:00:00

注:本周六,DeFi協議PickleFinance因其Jar策略中存在的漏洞,而被黑客盜走了2000萬美元,此后,由Rekt、StakeCapital團隊成員、samczsun等白帽黑客組成的臨時小隊對Pickle協議內剩余易受攻擊的5000萬美元用戶資金進行了搶救,作者Rekt對這次事件進行了總結。

金融的發酵還在繼續,即使是酸黃瓜也有保質期。

PickleFinance因一個涉及假“Picklejar”漏洞而被黑客盜走了1970萬DAI。

PickleFinance已成為了這次黑客大流行病的最新受害者。

鏈游工作室Gala Games將在Epic Games商店推出大逃殺游戲Grit:金色財經消息,鏈游工作室Gala Games將在Epic Games商店推出大逃殺游戲Grit,目前該游戲的推出時間尚未確定。(store.epicgames.com)[2022/6/6 4:06:06]

然而,這一次,有一些不同...

當Twitter上的人們試圖接受另一次金融災難時,Rekt開始了調查。

我們聯系了StakeCapital團隊,他們查看了代碼并警告我們其他Picklejar可能面臨風險。

隨后,我們迅速聯系了PickleFinance團隊,并在SketchCapital成員以及有經驗的開發者@samczsun,@emilianobonassi之間建立了一個作戰室。

Pickle Finance:此次攻擊涉及許多Pickle協議組件 預計今晚23時修復完成:Pickle Finance剛剛發布博客文章更新攻擊進展,博文提到,Pickle的pDAI PickleJar被黑客攻擊,19759,355 DAI被耗盡。不久之后,一群白帽黑客接觸了核心團隊,并開始研究情況。第一步是對事務進行反向工程,看看是否可以編寫代碼來復制攻擊。幾個小時后,團隊(現在總共有10多人)終于弄明白了是如何執行的,此次攻擊這是一種非常復雜的攻擊,涉及到許多Pickle協議的組件。就目前而言,似乎沒有任何其他基金面臨風險。當我們致力于消除攻擊矢量的修復工作時,白帽黑客認為我們不應該發布實際攻擊的任何細節。雖然我們已采取措施減輕進一步的攻擊,但同時我們不想冒險。一旦修復完成,估計大約今日23時,我們將有更多的披露。[2020/11/22 21:42:01]

在我們進行調查后,很明顯,我們看到的是與最近幾周的DeFi樂高風格黑客事件非常不同的東西。

Pickle Finance:正在調查DAI PickleJar策略被利用事件:11月22日,Pickle Finance發推稱:“有報道說我們的DAI PickleJar策略已被利用。我們正在積極調查此事,并將提供進一步的更新。”此前消息,The Block于今日早些時候報道稱,DeFi協議Pickle Finance因漏洞損失近2000萬美元,漏洞發生原因暫時未知。[2020/11/22 21:38:36]

這不是一次套利。

攻擊者對Solidity和EVM有著很好的了解,并且可能已經密切關注了一段時間的Yearn代碼,因為這個漏洞與一個月前在Yearn中發現的漏洞類似。

從本質上說,PickleJar就是YearnyVaults的分叉,這些Jar是由一個名為theController的合約控制的,該合約具有允許用戶在Jar之間交換資產的功能。

動態 | EOS競猜游戲Pickown遭\"假轉賬通知\"攻擊:據 PeckShield 態勢感知平臺12月23日數據顯示:今天11:01-11:24之間, 黑客(eoseosboyboy)向Pickown游戲合約(pickowngames)發起\"假轉賬通知\"攻擊成功得手,并且已經全部轉走Pickown游戲合約余額。目前攻擊者還在嘗試其他游戲合約。PeckShield 安全人員分析發現,此次攻擊因游戲合約未過濾游戲玩家主動提供的假通知導致。PeckShield在此提醒廣大游戲開發者和游戲玩家,警惕安全風險。[2018/12/23]

不幸的是,Pickle并沒有設置白名單允許哪個Jar使用這個交換功能。

黑客制造了一個假的PickleJar,并交換了原Jar中的資金。這是有可能的,因為swapExactJarForJar沒有檢查“白名單”jar。

中鈔區塊鏈技術研究院“Pick你的畫” 助快速通俗了解區塊鏈:6月1日,中鈔區塊鏈技術研究院推出一款區塊鏈小程序——Pick你的畫。這款小程序可將圖片上傳至區塊鏈進行登記,固化上傳人、時間和圖片DNA,永久留存、不可篡改。據悉,小程序的背后使用的是中鈔區塊鏈技術研究院自主研發的絡譜區塊鏈登記開放平臺,該平臺可以登記數字身份、數字憑證,證明身份、時間、數據、憑證的關系,增進可信協作。目前,已經有100多家單位申請接入測試。“Pick你的畫”屬于對數據進行登記,算是一款最簡單的區塊鏈應用示例。他們表示,希望通過這一款小程序幫助大家快速而通俗的理解區塊鏈知識和機理。[2018/6/1]

PickleFinance團隊知道他們需要幫助,并非常愿意與其他人合作,以防任何進一步的損害。

Pickle曾試圖調用“withdrawAll”函數,但這筆交易失敗了。

這個取款請求需要通過治理DAO,而這存在12個小時的時間鎖。

只有一個Pickle多重簽名組的成員有能力繞過這個時間鎖,而當時他們正在睡覺。

這意味著管理者無法清空PickleJar,但這并不能保護他們免受另一次黑客攻擊。

隨后,PickleFinance和Curve發出警告,要求用戶立即從Pickle中提取資金,然而,潛在易受攻擊的Picklejar中還有5000萬美元,而白帽團隊調查了這一漏洞,并檢查了剩余資金的安全性。

救援小隊要么叫醒睡著的管理員,要么自己抽干這些jar內的資金。

這個小隊必須克服5大挑戰:

讓PickleFinance團隊跨多個時區聚集在一起,通過將交易推到12小時時間鎖提取資金,以拯救這些資金;

讓成千上萬的投資者提出他們的資金;

對其他jar進行安全檢查,看看是否有可能發生更多攻擊;

在任何人再次攻擊這些jar之前,復制這種攻擊,將資金轉移出來;

在試圖挽救剩余的5000萬美元資金時,避免被搶先交易;

我們還能繼續依賴偽匿名白帽黑客的幫助多久?

顯然,與保護者相比,攻擊者的動機更為一致,那白帽黑客為什么要協調這樣一次艱苦的反擊?

榮譽歸白帽,資金卻歸黑客,這是不可持續的。

要讓這些白帽變黑,還需要多久時間?

分析

通過發布這些技術信息,我們意識到我們可能會引發新的黑客攻擊。我們與PickleFinance及其他開發人員討論了潛在的后果,并確認我們不知道Pickle的任何運營分叉可能會受到模仿攻擊的影響。

選擇性披露會帶來責任的一個方面,所以我們決定自由發布這些信息。如果有任何協議在運行Pickle的代碼分叉,他們應該要意識到正在發生的事件,并采取預防措施來防止黑客模仿者。

下面的圖表是由@vasa_develop創建的。

原始文件可以在這里找到。

關于更多詳情,請參閱此處官方的調查報告。

看看相對較新的保險協議CoverProtocol如何處理這一事件是有趣的,這對他們的第一筆索賠來說是一筆巨大的金額。你可以在這里找到保險索賠的快照投票。

腌漬酸黃瓜是一個緩慢的過程。

幾十年來,“敏捷開發”的倡導者一直在告訴開發人員,要快速行動,迅速失敗,并發布最小的可行產品。

這些想法不適合在敵對環境中建設。

在DeFi中迅速失敗是要付出巨大代價的。

我們不需要另一種方法,我們需要一個范式轉換,允許快速迭代,同時減少被攻擊的可能性。

我們不要再認為“擁有審計就擁有了安全的保證”,在大多數情況下,它是應用于移動目標的檢查表式安全措施的快照,這些目標通常在項目進入主網后不久就演變成了其他東西。

MixBytes和Haechi的審計是在添加ControllerV4之前完成的,而ControllerV4是這次攻擊的關鍵向量之一。

未來金融界最偉大的團隊,將是那些能夠在快速迭代和安全迭代之間進行權衡的團隊,其能夠定期對其可組合的貨幣機器人進行持續審計和嚴格測試。

審計應該是一個定期的、持續的過程,而不是在啟動前打勾。新的DeFi協議會不斷變化和適應,而安全審計應反映這一點。

畢竟,腌黃瓜只有在罐子里才能保持新鮮...

Tags:PICPICKICKPICKLEPICIPOpickle幣還值得投資嗎kick幣在哪個交易所PICKLE幣

火幣下載
華為首發支持“數字人民幣硬件錢包”手機,“碰一碰”支付時代或將提前到來_NFC

本文來源:證券日報·金融1號院 近日,華為在上海市正式發布國行版Mate40系列手機。除了依舊讓人盛贊的影像系統外,數字人民幣硬件錢包也成為了人們關注的焦點.

1900/1/1 0:00:00
一文讀懂比特幣隱私保護的主要方案與發展潛力_區塊鏈

撰文:KarimHelmy?和MatthewBatsinelas編譯:PerryWang英文原文刊發于區塊鏈媒體TheBlock.

1900/1/1 0:00:00
三句話推測幣價走勢:借鑒任澤平的房地產理論_WEB

曾經恒大集團高薪聘請方正證券首席經濟學家任澤平的新聞引爆網絡,網上翻開老圖片,時隔三年,依然感受到打工人和打工人之間的差距.

1900/1/1 0:00:00
Gavin Wood:Web3.0 應該是什么樣的_WEB3

注:本文最初于2014年4月17日發布在gavofyork的博客「InsightsintoaModernWorld」上,那時Gavin還在擔任以太坊的聯合創始人和CTO.

1900/1/1 0:00:00
Ledger錢包用戶因釣魚網站騙局損失超過110萬枚XRP_GER

針對Ledger錢包所有者的網絡釣魚騙局和詐騙活動正在增加,其中一次詐騙從受害者那里騙取了超過1,150,000枚XRP.

1900/1/1 0:00:00
湖南印發區塊鏈發展規劃政策,構建監管沙盒加強數字貨幣監測_區塊鏈

本文來源:澎湃新聞,原題《湖南:用區塊鏈構建芒果數字生態用戶入口,加強數字貨幣監測》 作者:葉映荷 湖南省發布區塊鏈發展規劃政策.

1900/1/1 0:00:00
ads