加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Beanstalk Farms攻擊事件分析:惡意提案如何防范?-ODAILY_BEA:gusd幣會因為什么漲跌

Author:

Time:1900/1/1 0:00:00

2022年4月17日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,成都鏈安技術團隊第一時間對事件進行了分析,結果如下。

#1事件相關信息

攻擊交易

0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7

攻擊者地址

0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4

攻擊合約

0x79224bC0bf70EC34F0ef56ed8251619499a59dEf

被攻擊合約

Moonbeam:2.642億GLMR處于質押狀態,約為總流通供應量的53.6%:1月12日消息,據Moonbeam Network一周年回顧推文,2.642億GLMR處于質押狀態,約為總流通供應量的53.6%。已質押的GLMR分布在631,749個非智能合約地址中,2.1%是活躍地址且處于質押狀態。

2022年,有2,678名開發者在Moonbeam Network部署了超過100+萬個智能合約,每周活躍開發者僅次Polygon。收集人節點有68位,均處于活躍狀態。[2023/1/12 11:08:22]

0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5

#2攻擊流程

1.攻擊者從攻擊的前一天發起了提案交易,提案通過會提取Beanstalk:BeanstalkProtocol合約中的資金。

Azuki空投項目Beanz Official地板價升至1.9 ETH:金色財經報道,Azuki空投NFT項目Beanz Official地板價升至1.9 ETH,24小時漲幅達31%,24小時交易量達2113.76 ETH,漲幅達165%。當前項目總市值達51713.24 ETH。[2023/1/5 10:22:58]

2.黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備。

Moonbeam與THORWallet DEX集成,將MOVR和GLMR帶入其非托管錢包之中:據官方消息,Moonbeam基金會宣布與THORWallet DEX集成,本次集成專注于Moonriver和Moonbeam與THORWallet DEX之間的整合,讓用戶能夠以非托管的方式在THORWallet DEX應用持有GLMR和MOVR,并可使用錢包特有的相關功能。[2022/5/30 3:50:48]

3.黑客將2步驟的DAI,USDC,USDT資金在Curve.fiDAI/USDC/USDT交易池中添加為979,691,328個3Crv流動性代幣,用15,000,000個3Crv換來15,251,318個LUSD。

MrBeast Burger喊話馬斯克:如果你轉推,我們將接受狗狗幣支付:1月27日消息,快餐連鎖店MrBeast Burger官方推特賬號向埃隆·馬斯克(Elon Musk)喊話:如果他轉發推文,他們將開始接受Dogecoin。特斯拉首席執行官馬斯克似乎忽略了這條推文,然而狗狗幣聯合創始人Billy Markus卻沒有。

Billy Markus已轉發MrBeast Burger的推文,并表示即使他沒有馬斯克那么大的影響力,仍然會這樣做。他還敦促Dogecoin社區參與并展示,在沒有馬斯克轉發的情況下,狗狗幣支持者也足夠強大,可以為MrBeast Burger提供所有必要的互動。Markus隨后表示,DOGE非常適合用于在線打賞。(U.Today)[2022/1/27 9:17:26]

4.將964,691,328個3Crv代幣兌換為795,425,740個BEAN3CRV-f用于投票,將32,100,950個BEAN和26,894,383LUSD添加流動性得到58,924,887個BEANLUSD-f流動性代幣。

5.使用4步驟中的BEAN3CRV-f和BEANLUSD-f來對提案進行投票,導致提案通過。從而Beanstalk:BeanstalkProtocol合約向攻擊合約轉入了36,084,584個BEAN,0.54個UNI-V2,874,663,982個BEAN3CRV-f以及60,562,844個BEANLUSD-f。

6.最后攻擊者將流動性移除并歸還閃電貸,把多余的代幣兌換為24830個ETH轉入攻擊者賬戶中。

#3漏洞分析

本次攻擊主要利用了投票合約中的票數是根據賬戶中的代幣持有量得到的。

攻擊者至少在一天前發起提取Beanstalk:BeanstalkProtocol資金的提案,然后調用emergencyCommit進行緊急提交來執行提案,這個就是攻擊者1天之前發起攻擊準備的原因所在。

#4資金追蹤

截止發文時,攻擊者獲利22029601個USDC,14742429個DAI,6,603,829個USDT與0.5407個UNI-V2,640224美元的BAEN代幣資金近8000萬,在攻擊時將其中的25萬USDC捐贈了烏克蘭,之后攻擊者將資金轉換為ETH并將資金持續向Tornado.Cash轉移。

針對本次事件,成都鏈安技術團隊建議:

1.投票所用資金應在合約中鎖定一定時間,避免使用賬戶的當前資金余額來統計投票數量,以避免可能出現的反復投票以及使用閃電貸進行投票;

2.項目方和社區應關注所有提案,如果提案是惡意提案,建議在提案投票期間應及時做出處理措施,將提案廢棄,禁止其接受投票以及執行;

3.可考慮禁止合約地址參與投票;此外項目上線前最好進行全面的安全審計,規避安全風險。

Tags:BEAUSDTALSTADOGEBEAR價格gusd幣會因為什么漲跌First Digital USDOriginal Gangsta Shiba

歐易交易所app官網下載
金融服務應用Dave聯手FTX探索加密支付-ODAILY_FTX:DAVP

根據官方新聞稿,昨日,金融服務應用Dave與加密貨幣交易平臺FTXUS達成戰略合作伙伴關系,并獲得FTXVentures的1億美元投資.

1900/1/1 0:00:00
加密世界防詐指南-ODAILY_加密貨幣:RED

加密貨幣經常被描繪成一個金融狂野的西部,一個正在創造大量機會的行業,以及一系列新陷阱。像所有創新事物一樣,當您使用加密貨幣時,您也會面臨風險。我們不僅僅指價格波動.

1900/1/1 0:00:00
一文讀懂Chainlink如何驅動去中心化治理-ODAILY_DAO:AIN

去中心化的自治組織旨在削弱中心化的權威和控制。DAO由社區共同治理,采用智能合約為組織制定具體的規章制度。簡而言之,DAO為社群集體決策提供了一個透明和去中心化的模式.

1900/1/1 0:00:00
如何參與波卡的民主治理?(上)-ODAILY_REI:mag幣還有嗎

“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.

1900/1/1 0:00:00
DAOrayaki:10個正在被DAO顛覆的行業-ODAILY_DAO:WEB

DAO會是下一次工業革命嗎? 基礎設施/金融 法律 可持續發展 教育領域 行動主義 IRL(現實生活) 風險投資 藝術 科學 時尚 在我們寫下《DAO改變世界的15種方式》后的8個月里.

1900/1/1 0:00:00
為什么傳統電信行業「拋棄」了這些尚未連接網絡的人?-ODAILY_MOBI:OBI

當今全球仍有近40億人無法連接網絡。對我們現在的絕大多數人來說,沒有互聯網可能只是意味著離線一天,錯過最新一集的電視劇、綜藝,又或者意味著一天不能和家人、朋友聊天,但是對于世界上被傳統電信行業“.

1900/1/1 0:00:00
ads