北京時間2022年4月17日,CertiK審計團隊監測到Beanstalk協議被惡意利用,導致24,830 ETH和36,398,226 BEAN遭受損失。攻擊者創建了一個惡意提案,通過閃電貸獲得了足夠多的投票,并執行了該提案,從而從協議中竊取了資產。目前,攻擊者已將所有的ETH(約4.7億人民幣)轉移到了Tornado Cash。
攻擊前黑客的準備行動:
攻擊者將一些BEAN代幣存入Beanstalk,用以創建惡意提案 "InitBip18"。該提案一旦生效,將把協議中的資產轉移給攻擊者。
Mighty Bear Games將在Arbitrum上推出鏈游《Mighty Action Heroes》:7月10日消息,Mighty Bear Games將與Treasure DAO合作,在Arbitrum上推出大逃殺鏈游《Mighty Action Heroes》,該游戲將于北京時間7月14日8:00推出公測版本。Mighty Action Heroes的公測版包含八位新英雄、物品制作系統以及補給箱中的可交易游戲內物品。游戲的補給箱包含獎勵或用于制造物品的制作材料,其稀有程度各不相同。[2023/7/10 10:46:33]
正式發起攻擊流程:
Solana網絡5月NFT交易量漲幅超過250%,PFP項目OkayBears財富效應顯著:金色財經消息,5月7日Solana上的 NFT 交易量約為27萬枚sol,而4月份均值在10萬枚以下,這意味著進入5月以來,Solama的NFT交易量猛增。更多數據顯示,主要的交易平臺是MagicEden,其次是OpenSea。據了解,Solana網絡NFT交易量的攀升受以太坊NFT交易市場火爆的影響,而Solana網絡的項目OkayBears價格暴漲,這是該網絡表現最突出的項目之一,這是一個頭像類NFT項目。[2022/5/9 2:59:08]
攻擊者閃電貸了3.5億Dai、5億USDC、1.5億USDT、3200萬Bean和1160萬LUSD。
林俊杰在Instagram上展示Phanta Bear NFT:1月6日消息,知名歌手林俊杰在Instagram上展示其PhantaBear NFT。此前消息,五月天主唱阿信在ins曬出其收到的PhantaBear NFT。[2022/1/6 8:29:35]
閃電貸的資產被轉換為795,425,740 BEAN3Crv-f和58,924,887 BEANLUSD-f。
攻擊者將步驟中獲得的所有資產存入Diamond合約,并投票給惡意的BIP18提案。
函數emergencyCommit()被立即調用以執行惡意的BIP18提案。
Caribbean treasure已通過安全機構Armors審計上線:今日,幣安智能鏈Gamefi項目Caribbean treasure合約代碼已通過安全機構Armors的安全審計,Armors已出具關于相關智能合約安全審計報告。
Caribbean treasure是一款幣安智能鏈上的去中心化桌面RPG網頁游戲,具有產量農業功能和NFT,此外, 將于今晚20:18開啟質押挖礦,首期支持幣種:BTCB、ETH、WBNB、BUSD、USDC、DOT、UNI、AXS、CAKE、CBT。
Armors摩斯安全機構成立于2017年。截止目前,Armors已為超過2000家區塊鏈平臺、交易所、錢包、DApp等機構和項目提供安全審計、滲透測試、跨鏈遷移、平臺安全等各方面保障及服務。[2021/8/23 22:32:04]
在步驟3和4之后,攻擊者能夠竊取合約中的36,084,584 BEAN, 0.54 UNIV2(BEAN-WETH), 874,663,982 BEAN3Crv及60,562,844 BEANLUSD-f。
攻擊者利用在步驟5中竊取的資產來償還閃電貸,并獲得了其余的24,830 WETH和36,398,226 BEAN作為利潤。
該漏洞的根本原因:
Silo系統中用于投票的BEAN3Crv-f和BEANLUSD-f?可以通過閃電貸獲得。然而,由于Beanstalk協議中缺乏反閃電貸機制,攻擊者可以借用該協議所支持的眾多代幣從而為惡意提案投票。
攻擊者如何繞過驗證:
為了通過 "emergencyCommit() "執行提案,攻擊者需要繞過以下驗證。
驗證一:確保BIP被提出后,有24小時的窗口期。
驗證二:確保對某一特定BIP的投票比例不低于閾值,即?。
由于BIP18提案是在一天前創建,因此驗證一可被繞過;通過閃電貸,BIP18提案獲得了78%以上的投票,超過了67%,因此繞過了驗證二。
漏洞交易
BIP18提案:https://etherscan.io/tx/0x68cdec0ac76454c3b0f7af0b8a3895db00adf6daaf3b50a99716858c4fa54c6f
執行BIP18:https://etherscan.io/tx/0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7
合約地址
受害者合約:https://etherscan.io/address/0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5#code
攻擊者合約:https://etherscan.io/address/0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4
惡意提案:https://etherscan.io/address/0xe5ecf73603d98a0128f05ed30506ac7a663dbb69
攻擊者初始資金活動:https://arbiscan.io/address/0x71a715ff99a27cc19a6982ae5ab0f5b070edfd35
https://debank.com/profile/0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4/history
通過審計,我們可以發現閃電貸可用于操縱投票這一風險因素。攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。
在區塊鏈生態系統中,最令人興奮的領域之一是去中心化金融(DeFi),甚至引發了傳統金融機構的關注和革新。但是,試圖將BNB與ETH進行相互轉換的經歷,實際上并不像看起來的那么簡單.
1900/1/1 0:00:002022年,區塊鏈行業迎來新的發展時期,但各類安全風險也在不斷升級。成都鏈安新推出的《安全研究季報》欄目,將為大家盤點每季度全球區塊鏈安全態勢.
1900/1/1 0:00:00十年前,Su Zhu 與 Kyle Davies 共同創立三箭資本時,對于兩個 20 多歲的衍生品交易員來說,這似乎是一個冒險的賭注。但賭注得到了回報.
1900/1/1 0:00:00元宇宙究竟是什么?有哪些特征?何時能夠實現?會帶來什么影響?人們對于這些問題尚未達成共識。如前所述,科幻小說《雪崩》將“元宇宙”描繪為一個完全平行于現實世界的虛擬世界,人們可以通過虛擬化身(Av.
1900/1/1 0:00:00虛擬人又稱數字人,指人們在計算機上模擬出一個類似真人的虛擬人形象。據《2020年虛擬數字人發展白皮書》,虛擬數字人具備三大特征:一是擁有人的外觀及性格特征;二是擁有通過語言、表情或肢體動作表達的.
1900/1/1 0:00:00DAO的核心價值支柱之一是,就其本身而言,在于沒有任何個人擁有控制權。如果權力分配得當,就沒有一個人可以做出最終決定。做出的決定是每個人觀點的有機集合.
1900/1/1 0:00:00