以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

ALK:利用閃電貸惡意投票,黑客抽空Beanstalk上億資產

Author:

Time:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

北京時間4月17日晚10時許,去中心化穩定幣協議Beanstalk披露「遭受了攻擊」。據多家區塊鏈安全機構披露的信息,該協議遭受了閃電貸攻擊,損失了超1億美元的加密資產,攻擊者從中獲利近8000萬美元。

攻擊事件發生后,Beanstalk協議的加密資產鎖倉價值歸零,原本錨定1美元價值的穩定幣BEAN一度跌至0.063美元。

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將存儲在協議內的所有資金轉移。這一攻擊過程陸續得到了其他區塊鏈安全機構的分析印證。

分析 | PeckShield:黑客利用EOS系統合約無限挖礦漏洞已完成修復:據IMEOS報道,隨著EIDOS挖礦的持續火熱,PeckShield全程跟蹤監控,黑客從DApp到交易所再到EOSIO系統合約進行惡意挖礦的行為,并向社區發出預警。今天,EOSIO新升級V1.8.1版本修復了短賬號競拍系統存在的無限挖礦漏洞。另PeckShield安全人員進一步分析認為,昨天黑客利用onerror特性挖礦消耗的僅為個人賬戶CPU,并不能無限制使用系統CPU資源,經官方修復短賬號系統缺陷后,黑客通過EOS系統惡意挖礦的預警已暫時解除,但DApp開發者和交易所仍要持續關注實時CPU消耗情況,應過濾合約賬戶避免被惡意竊取CPU資源。[2019/11/13]

對于如何挽回損失,Beanstalk尚未公開回應。

動態 | 青島高新區利用“政策+平臺”打造區塊鏈創新生態:金色財經報道,為更好助力區塊鏈企業創新發展,青島高新區相繼出臺配套政策,搭建專業孵化平臺,并通過龍頭企業的帶動作用,為產業發展提供“一站式”服務,不斷完善區塊鏈產業創新生態。作為匯聚各類高端創新要素的“強磁場”,青島高新區與微軟(中國)共同打造信息技術孵化基地,每年在為區塊鏈企業提供價值10至30萬微軟云服務資源支持的同時,免費為入園項目提供創業導師、企業注冊、補貼申請、人力資源、專家指導、水電物業等一些列配套服務,助力企業做大做強。青島信息技術孵化基地運營經理李星辰說:“區塊鏈等一系列企業可以在青島高新區申請高新技術企業補貼,這個高新技術企業補貼是整個青島市補貼力度最高,三年可以拿到60萬。”[2019/11/8]

攻擊者利用閃電貸通過惡意提案

動態 | 昨日以太坊網絡Gas利用率占可承載總量的94.27%:據DAppTotal數據顯示,近一段時間,以太坊Gas消耗持續處于高度飽和的狀態,昨日(09月25日),以太坊網絡Gas消耗量價值總計1,627個ETH,Gas利用率占以太坊網絡可承載Gas總量的94.27%。經綜合對比發現,Gas消耗量排名前5的智能合約分別為:FairWin(37.9%),ERC20 USDT(6.53%),EtherHonor(3.34%),CodexCoin(2.31%),HyperFair(1.84%)。[2019/9/26]

根據DefiLlama數據,4月16日,鎖倉在Beanstalk協議的加密資產還價值3200萬美元,一天后,衡量這一價值指標的TVL因為一場黑客攻擊直接變成了0。

聲音 | 中共福建省委黨校江莉:充分利用區塊鏈等新興技術提升民營企業維權能力:6月12日訊,據人民網江蘇頻道今日消息,中共福建省委黨校江莉對提升民營企業維權能力提出建議:充分利用區塊鏈、云計算、大數據、人工智能等新興技術,打通各個數據閉環,包括融合各地已有的知識產權預警監測系統,加快構建國家知識產權電子證據平臺,實現知識產權保護監測、確權、維權一體化服務。[2019/6/12]

Beanstalk于2021年8月構建在以太坊,它是一個去中心化的穩定幣協議,其發行的美元穩定幣名為BEAN,價值相當于1美元。該協議宣稱它是使用信用而非抵押品構建的穩定幣發行協議,能夠通過其命名為「Field」的去中心化信貸工具維持BEAN與美元掛鉤。該協議還發行了一個治理代幣STALK。

動態 | 首爾政府將利用基金投資區塊鏈等初創公司:據Coindesk報道,首爾市政府周一宣布,通過去年推出的首爾創新增長基金,其將投資各個行業,以幫助那些目前難以獲得A輪融資或種子基金的創業公司。據此前報道,韓國首都政府承諾到2022年通過投資基金投資1.2萬億韓元(10.7億美元),包括那些與金融科技和區塊鏈合作的創業公司。[2019/2/19]

BEAN在13分鐘內嚴重脫錨

Beanstalk在推特上披露遭受攻擊的時間是4月17日晚10時30分許,但從該協議支撐的穩定幣BEAN的脫錨時間看,當晚8點39分后,厄運就開始了。Coingecko數據顯示,8點39分時,原本錨定1美元的BEAN開始下跌,13分鐘后,BEAN跌至0.2美元,跌幅達80%,而當晚,BEAN一度跌至0.063美元,最大跌幅為93.7%。

多家安全機構分析確認,Beanstalk遭遇了閃電貸攻擊。區塊鏈安全機構PeckShield追蹤了這次攻擊的數據稱,攻擊者盜取了至少8000萬美元的加密貨幣。另據安全機構CertiK披露,閃電貸攻擊耗盡了Beanstalk約1億美元的加密資產。

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將協議內的資金轉移。

在推特上,區塊鏈數據分析機構TheBlock的數據研究總監IgorIgamberdiev給出了攻擊過程,他稱,攻擊者的資金來自Synapse協議橋,他們先是為Beanstalk創建了一個編號為「BIP-18」的提案,宣稱要向烏克蘭捐贈25萬BEAN。這個提案正是Beanstalk所指的「惡意提案」,為后續的閃電貸攻擊做好了準備。

Igor稱,攻擊者隨后使用閃電貸獲得了來自Aave的3.5億DAI、5億USDC、1.5億USDT,來自Uniswap的3200萬BEAN,以及來自SushiSwap的1160萬LUSD,這些穩定幣用于使用BEAN為Curve池添加流動性,從而為BIP-18提案進行治理投票;提案通過后,Beanstalk協議上的所有資金被轉移到了攻擊者地址。

「下一步,攻擊者取消流動性,償還閃電貸,并將所有收到的資金轉換為24800WETH,這些資金流向了混幣工具TorndaoCash。」Igor表示。

閃電貸攻擊和漏洞利用最常威脅DeFi

Beanstalk攻擊事件后,區塊鏈安全機構CertiK也在推特上表示,黑客能夠完成攻擊的根本原因是Beanstalk系統中用于投票的資金池可以通過閃電貸來創建,缺乏防閃電貸機制導致攻擊者能夠借用協議支持的代幣并用投票的方式通過了惡意提案。

Beanstalk在事發后的Discord總結中也承認,協議「沒有使用防閃貸措施來確定投票支持BIP的STALK百分比」,這正是被黑客利用的漏洞。

閃電貸本身是構建在區塊鏈上的、獨屬于DeFi金融系統中加密資產貸款方式,它是一種無抵押貸款類型,具有能在鏈上快速執行的特點,常常被加密資產愛好者用于套利、抵押品交換或尋求低交易費用。

但這種借貸方式因數次成為攻擊目標而被統稱為「閃電貸攻擊」,它是由于DeFi對價格預言機的依賴而引起的,區塊鏈數據服務機構Chainalysis解釋,「安全但緩慢的預言機很容易被套利;快速但不安全的預言機很容易受到價格操縱。」

據公開資料顯示,僅2020年的60起DeFi攻擊事件中,至少有10起事件的損失系閃電貸攻擊所致,包括bZx、Balancer、Harvest、Akropolis等協議都遭受過閃電貸攻擊。

而借閃電貸影響DeFi投票治理的事件也并不是沒有出現過,2020年,一個名為BProtocol協議的就曾通過閃電貸獲得大量MKR代幣,試圖通過借貸來的選票加快其通過基于MakerDAO的投票結果。

進入2022年,漏洞利用和閃電貸攻擊仍是DeFi領域最常見的威脅。

今年4月,區塊鏈安全機構成都鏈安發布的《安全研究季報》顯示,2022年第一季度的區塊鏈領域,DeFi項目仍是黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域;而在攻擊手法上,合約漏洞利用和閃電貸最為常見,約50%的攻擊方式為合約漏洞利用,24%的攻擊方式為閃電貸。

如今,Beanstalk的安全事件顯示,黑客發起的閃電貸攻擊已經不僅僅局限于利用預言機來操縱價格了,一旦協議設置的防線不足,治理機制的漏洞也可能被黑客利用,通過閃電貸來破壞協議的安全,偷走用戶的資產。

4月18日凌晨,Beanstalk在推特上呼吁,請求DeFi社區和鏈上分析專家協助限制攻擊者通過中心化交易平臺提取資金的能力。截至發稿前,該協議對如何處理用戶損失尚未給出答復。

Tags:BEATALTALKALKBeatBindDigital Money BitsTalkenALK價格

幣安app下載
OLY:互操作性解決方案 Nomad 完成 2200 萬美元種子輪融資,Polychain 領投

鏈捕手消息,互操作性解決方案Nomad完成2200萬美元種子輪融資,由Polychain領投,1kx、Ethereal、HackVC、CircleVentures、Amber、Archetype.

1900/1/1 0:00:00
NFT:淺析加密錢包未來在 Web3 中扮演的角色:儲蓄、數字身份、社交……

原作者:ShaunPaulLee原標題:《CryptoWallets&TheRoleThey''llPlayInAWeb3Future》 編譯:餅干.

1900/1/1 0:00:00
BAY:ApeCoin 計劃推出自己的區塊鏈,Messari分析師們怎么看?

作者:Messari 編譯:DeFi之道 概要 在對BAYC土地——OthersideNFT的旺盛需求中.

1900/1/1 0:00:00
Maker:Maker 計劃通過融資等方式確保系統盈余超3億枚DAI,以推動機構金庫、多鏈擴展等戰略

鏈捕手消息,去中心化穩定幣協議Maker多名團隊成員在官方論壇發帖公開Maker增長戰略的具體規劃,提出建立超3億枚DAI的系統盈余,以增強Maker面對當前和未來風險的應變能力.

1900/1/1 0:00:00
BLO:彭博社專訪三箭資本創始人Su Zhu:比特幣成為儲備貨幣的潛力比以往任何時候都更清晰

作者:JoannaOssinger,彭博社原標題:《FundManagerWhoCalledEndofLastCryptoWinterRemainsBullish》 編譯:胡韜,鏈捕手 十年前.

1900/1/1 0:00:00
FER:Mfers:NFT 圈的非典型成功學故事

作者:Yanyan,TheSeeDAO盡管很難摸清NFT背后的門道,但我知道大多成功的項目總是有跡可循.

1900/1/1 0:00:00
ads