加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

利用閃電貸惡意投票,黑客抽空Beanstalk上億資產_BEA:Talken

Author:

Time:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

北京時間4月17日晚10時許,去中心化穩定幣協議Beanstalk披露「遭受了攻擊」。據多家區塊鏈安全機構披露的信息,該協議遭受了閃電貸攻擊,損失了超1億美元的加密資產,攻擊者從中獲利近8000萬美元。

攻擊事件發生后,Beanstalk協議的加密資產鎖倉價值歸零,原本錨定1美元價值的穩定幣BEAN一度跌至0.063美元。

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將存儲在協議內的所有資金轉移。這一攻擊過程陸續得到了其他區塊鏈安全機構的分析印證。

瑞士維茨康鎮將利用區塊鏈技術支持受冠狀病影響的中小企業:11月1日消息,瑞士維茨康鎮(Wetzikon)周五啟動了一項區塊鏈計劃,以支持受冠狀病大流行影響的當地中小型企業。該計劃最初的援助款項價值25萬瑞士法郎(約28萬美元),將以價值10瑞士法郎的電子優惠券形式分發給維茨康鎮約2.5萬名居民。(Cointelegraph)[2020/11/1 11:20:25]

對于如何挽回損失,Beanstalk尚未公開回應。

攻擊者利用閃電貸通過惡意提案

根據DefiLlama數據,4月16日,鎖倉在Beanstalk協議的加密資產還價值3200萬美元,一天后,衡量這一價值指標的TVL因為一場黑客攻擊直接變成了0。

廣州互聯網法院利用區塊鏈累計完成8千萬條數據上鏈存證固證:7月31日下午,廣州市人民政府新聞辦舉辦第162場疫情防控復工復產新聞發布會。廣州互聯網法院院長張春和介紹,廣州互聯網法院利用區塊鏈不可篡改、不可回溯特性,實現司法數據全鏈路可信、全節點見證、全流程留痕,建成“網通法鏈”智慧信用生態系統,有效保障司法公開數據真實性、完整性,累計完成逾8000萬條數據上鏈存證固證。(羊城晚報)[2020/8/1]

Beanstalk于2021年8月構建在以太坊,它是一個去中心化的穩定幣協議,其發行的美元穩定幣名為BEAN,價值相當于1美元。該協議宣稱它是使用信用而非抵押品構建的穩定幣發行協議,能夠通過其命名為「Field」的去中心化信貸工具維持BEAN與美元掛鉤。該協議還發行了一個治理代幣STALK。

動態 | 貴陽信息技術研究院利用區塊鏈將河流濁度、氨氮、溶解氧等數據進行上鏈保證準確性:據人民網消息,4月9日,貴陽信息技術研究院(中科院軟件所貴陽分部)展示研發成果,貴陽市首個IPv6與低功耗物聯網結合的生態大數據云平臺。 該平臺在對河水進行精準監測的基礎上,貴陽信息技術研究院還將生態大數據平臺與區塊鏈結合,可將河流濁度、氨氮、溶解氧等數據進行上鏈。讓數據在傳輸過程中無法被篡改,保證數據的準確性。[2019/4/16]

BEAN在13分鐘內嚴重脫錨

Beanstalk在推特上披露遭受攻擊的時間是4月17日晚10時30分許,但從該協議支撐的穩定幣BEAN的脫錨時間看,當晚8點39分后,厄運就開始了。Coingecko數據顯示,8點39分時,原本錨定1美元的BEAN開始下跌,13分鐘后,BEAN跌至0.2美元,跌幅達80%,而當晚,BEAN一度跌至0.063美元,最大跌幅為93.7%。

動態 | 南非公司利用區塊鏈技術打擊盜版:據Cointelegraph消息,總部位于南非的CustosTech公司,正在利用區塊鏈技術,幫助知識產權者打擊盜版。目前其已建立了一種專有的取證水印技術,使其能夠在編碼過程中將與唯一序列號鏈接的貨幣獎勵(如比特幣)嵌入到媒體文件,如視頻、音頻、電子書和有聲圖書中。在懷疑盜版文件的情況下,可以提取唯一序列號以確定文件的合法接收者 。[2018/8/8]

多家安全機構分析確認,Beanstalk遭遇了閃電貸攻擊。區塊鏈安全機構PeckShield追蹤了這次攻擊的數據稱,攻擊者盜取了至少8000萬美元的加密貨幣。另據安全機構CertiK披露,閃電貸攻擊耗盡了Beanstalk約1億美元的加密資產。

東西伯利亞利用廉價電力吸引數字貨幣礦工:據國際文傳電訊社報道,東西伯利亞通過其廉價電力和適宜的天氣條件,吸引了國內外投資者加入其挖礦熱潮。愛沙尼亞Minery Global和俄羅斯Minery.ru計劃于10月份在東西伯利亞建立5個工業園區,用于數字貨幣開采。[2018/5/1]

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將協議內的資金轉移。

在推特上,區塊鏈數據分析機構TheBlock的數據研究總監IgorIgamberdiev給出了攻擊過程,他稱,攻擊者的資金來自Synapse協議橋,他們先是為Beanstalk創建了一個編號為「BIP-18」的提案,宣稱要向烏克蘭捐贈25萬BEAN。這個提案正是Beanstalk所指的「惡意提案」,為后續的閃電貸攻擊做好了準備。

Igor稱,攻擊者隨后使用閃電貸獲得了來自Aave的3.5億DAI、5億USDC、1.5億USDT,來自Uniswap的3200萬BEAN,以及來自SushiSwap的1160萬LUSD,這些穩定幣用于使用BEAN為Curve池添加流動性,從而為BIP-18提案進行治理投票;提案通過后,Beanstalk協議上的所有資金被轉移到了攻擊者地址。

「下一步,攻擊者取消流動性,償還閃電貸,并將所有收到的資金轉換為24800WETH,這些資金流向了混幣工具TorndaoCash。」Igor表示。

閃電貸攻擊和漏洞利用最常威脅DeFi

Beanstalk攻擊事件后,區塊鏈安全機構CertiK也在推特上表示,黑客能夠完成攻擊的根本原因是Beanstalk系統中用于投票的資金池可以通過閃電貸來創建,缺乏防閃電貸機制導致攻擊者能夠借用協議支持的代幣并用投票的方式通過了惡意提案。

Beanstalk在事發后的Discord總結中也承認,協議「沒有使用防閃貸措施來確定投票支持BIP的STALK百分比」,這正是被黑客利用的漏洞。

閃電貸本身是構建在區塊鏈上的、獨屬于DeFi金融系統中加密資產貸款方式,它是一種無抵押貸款類型,具有能在鏈上快速執行的特點,常常被加密資產愛好者用于套利、抵押品交換或尋求低交易費用。

但這種借貸方式因數次成為攻擊目標而被統稱為「閃電貸攻擊」,它是由于DeFi對價格預言機的依賴而引起的,區塊鏈數據服務機構Chainalysis解釋,「安全但緩慢的預言機很容易被套利;快速但不安全的預言機很容易受到價格操縱。」

據公開資料顯示,僅2020年的60起DeFi攻擊事件中,至少有10起事件的損失系閃電貸攻擊所致,包括bZx、Balancer、Harvest、Akropolis等協議都遭受過閃電貸攻擊。

而借閃電貸影響DeFi投票治理的事件也并不是沒有出現過,2020年,一個名為BProtocol協議的就曾通過閃電貸獲得大量MKR代幣,試圖通過借貸來的選票加快其通過基于MakerDAO的投票結果。

進入2022年,漏洞利用和閃電貸攻擊仍是DeFi領域最常見的威脅。

今年4月,區塊鏈安全機構成都鏈安發布的《安全研究季報》顯示,2022年第一季度的區塊鏈領域,DeFi項目仍是黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域;而在攻擊手法上,合約漏洞利用和閃電貸最為常見,約50%的攻擊方式為合約漏洞利用,24%的攻擊方式為閃電貸。

如今,Beanstalk的安全事件顯示,黑客發起的閃電貸攻擊已經不僅僅局限于利用預言機來操縱價格了,一旦協議設置的防線不足,治理機制的漏洞也可能被黑客利用,通過閃電貸來破壞協議的安全,偷走用戶的資產。

4月18日凌晨,Beanstalk在推特上呼吁,請求DeFi社區和鏈上分析專家協助限制攻擊者通過中心化交易平臺提取資金的能力。截至發稿前,該協議對如何處理用戶損失尚未給出答復。

Tags:BEASTAALKTALKBEAR Coinbitstamp國內怎么交易KalkulusTalken

火必交易所
跨鏈漫談:跨鏈聚合器的差異化競爭_SWAP:babyswap幣騙局

作者:DODO研究院 跨鏈一詞源自這樣一個事實:跨鏈交易中,初始資產和目標資產部署在兩個隔離的區塊鏈上,而執行則發生在跨越兩個及以上的獨立區塊鏈網絡后.

1900/1/1 0:00:00
a16z:生物技術行業去中心化指南_DAO:ENC

原作者:JocelynnPearl,labDAO原標題:《AGuidetoDecentralizedBiotech》 編譯:餅干,鏈捕手 從傳統意義上來說,美國生物技術是一個中心化的行業.

1900/1/1 0:00:00
由ERC721R聊起,NFT創新技術帶來的投資機會與可能_NFT:ALEX

作者:X2Y2中文推特SpaceAlex:我們今天先從ERC721R這個NFT新標準技術開始聊,探討一下NFT創新的技術和可能給我們帶來的市場機會.

1900/1/1 0:00:00
Danny O’Brien 對話 Suji Yan:如何用Web3的力量奪回數字主權的火把?_DAN:WEB3

來源:Web3Revolution播客編譯:JC、AliceFang、Hana花醬與鏈捕手Web3Revolution簡介:這是關于一檔探索Web3領域的英文播客,通過對話.

1900/1/1 0:00:00
DeFi 協議 Bastion 完成900萬美元A輪融資,Three Arrows Capital 領投_EFI:DeFi Omega

鏈捕手消息,基于Aurora的DeFi協議Bastion宣布完成900萬美元A輪融資,本輪融資由ThreeArrowsCapital領投.

1900/1/1 0:00:00
TONcoin Fund 啟動 2.5 億美元生態基金以支持基于 TON 開發的項目_TON:GTON價格

鏈捕手消息,TONcoinFund宣布推出2.5億美元生態基金以支持基于TheOpenNetwork開發的項目.

1900/1/1 0:00:00
ads