慢雾:攻击者利用 Pickle Finance 合约漏洞「假钱换真钱」 - 块信息
块信息 - 争做价值块讯
慢雾:攻击者利用 Pickle Finance 合约漏洞「假钱换真钱」
2020.11.22 13:25 COMMENTS:0 BACK

慢雾安全团队针对以太坊 DeFi 项目 Pickle Finance 遭受攻击,损失约 2000 万 DAI 分析称,攻击者通过调用 Controller 合约中的 swapExactJarForJar 函数时,伪造 _fromJar 和 _toJar 的合约地址,通过转入假币而换取合约中的真 DAI,完成了一次攻击的过程 … 慢雾表示 Pickle Finance 的 Controller 合约中的 swapExactJarForJar 函数允许传入两个任意的 jar 合约地址进行代币的兑换,其中的 _fromJar, _toJar, _fromJarAmount, _toJarMinAmount 都是用户可以控制的变量,攻击者利用这个特性,将 _fromJar 和 _toJar 都填上自己的地址,_fromJarAmount 是攻击者设定的要抽取合约的 DAI 的数量,约 2000 万 DAI。
头条 |深度 |投研 |行情