作者:茉莉,蜂巢Tech
北京時間4月17日晚10時許,去中心化穩定幣協議Beanstalk披露「遭受了攻擊」。據多家區塊鏈安全機構披露的信息,該協議遭受了閃電貸攻擊,損失了超1億美元的加密資產,攻擊者從中獲利近8000萬美元。
攻擊事件發生后,Beanstalk協議的加密資產鎖倉價值歸零,原本錨定1美元價值的穩定幣BEAN一度跌至0.063美元。
Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將存儲在協議內的所有資金轉移。這一攻擊過程陸續得到了其他區塊鏈安全機構的分析印證。
Certik復盤Yearn閃電貸攻擊:黑客完成5次DAI與USDT從3crv中存取操作后償還閃電貸:Certik發布文章,復盤Yearn閃電貸攻擊。黑客操作的具體操作如下:
1.利用閃電貸籌措攻擊所需初始資金。
2.利用 Yearn.Finance 合約中漏洞,反復將 DAI 與 USDT 從 3crv 中存入和取出操作,目的是獲得更多的3Crv代幣。這些代幣在隨后的3筆轉換代幣交易中轉換為了USDT與DAI穩定幣。
3.完成5次重復的DAI 與 USDT 從 3crv 中存取操作后,償還閃電貸。[2021/2/5 18:57:51]
對于如何挽回損失,Beanstalk尚未公開回應。
主力大單復盤:拉升前BitMEX主力平空5193萬美元:AICoin PRO版K線主力大單跟蹤顯示:昨天13:00~今天01:00,BitMEX XBT永續合約主力大單成交頻繁,一共成交了40筆,5193.65萬大額委托買單。AI-PD-持倉差值在這一過程中為較高紅柱,即持倉減少明顯,因此可判斷大部分為買入平空。[2020/7/23]
貨幣。另據安全機構CertiK披露,閃電貸攻擊耗盡了Beanstalk約1億美元的加密資產。
Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將協議內的資金轉移。
主力成交數據復盤:638萬張主力買單確認15分鐘周期三角突破:AICoin PRO版K線主力成交數據顯示:BitMEX XBT永續合約在5月10日09:00~11日19:00的15分鐘周期中做三角形震蕩。
18:40,價格接近平臺上沿壓力線,并于18:41向上突破。期間,共計有5筆,共計638萬張主力買入;有2筆,共計200萬張主力賣出,成交差438萬張。較多的主力買入跟進可以判斷該周期的三角形突破為真突破。[2020/5/11]
在推特上,區塊鏈數據分析機構TheBlock的數據研究總監IgorIgamberdiev給出了攻擊過程,他稱,攻擊者的資金來自Synapse協議橋,他們先是為Beanstalk創建了一個編號為「BIP-18」的提案,宣稱要向烏克蘭捐贈25萬BEAN。這個提案正是Beanstalk所指的「惡意提案」,為后續的閃電貸攻擊做好了準備。
主力成交復盤:火幣上的主力先砸盤,幣安現貨主力成交活躍:AICoin PRO版K線主力成交數據顯示:13:00,火幣BTC現貨出現了一筆價格為7122.12美元,數量為253.66BTC的大單賣出;隨后,幣安BTC現貨相繼出現13筆,總額超過1132BTC的大額賣出,主力成交活躍。 可見,這輪下跌中,火幣上的主力最先砸盤。另外,因主力成交活躍我們需要密切關注幣安BTC現貨的主力成交情況。[2020/4/10]
Igor稱,攻擊者隨后使用閃電貸獲得了來自Aave的3.5億DAI、5億USDC、1.5億USDT,來自Uniswap的3200萬BEAN,以及來自SushiSwap的1160萬LUSD,這些穩定幣用于使用BEAN為Curve池添加流動性,從而為BIP-18提案進行治理投票;提案通過后,Beanstalk協議上的所有資金被轉移到了攻擊者地址。
「下一步,攻擊者取消流動性,償還閃電貸,并將所有收到的資金轉換為24800WETH,這些資金流向了混幣工具TorndaoCash。」Igor表示。
DeFi
Beanstalk攻擊事件后,區塊鏈安全機構CertiK也在推特上表示,黑客能夠完成攻擊的根本原因是Beanstalk系統中用于投票的資金池可以通過閃電貸來創建,缺乏防閃電貸機制導致攻擊者能夠借用協議支持的代幣并用投票的方式通過了惡意提案。
Beanstalk在事發后的Discord總結中也承認,協議「沒有使用防閃貸措施來確定投票支持BIP的STALK百分比」,這正是被黑客利用的漏洞。
閃電貸本身是構建在區塊鏈上的、獨屬于DeFi金融系統中加密資產貸款方式,它是一種無抵押貸款類型,具有能在鏈上快速執行的特點,常常被加密資產愛好者用于套利、抵押品交換或尋求低交易費用。
但這種借貸方式因數次成為攻擊目標而被統稱為「閃電貸攻擊」,它是由于DeFi對價格預言機的依賴而引起的,區塊鏈數據服務機構Chainalysis解釋,「安全但緩慢的預言機很容易被套利;快速但不安全的預言機很容易受到價格操縱。」
據公開資料顯示,僅2020年的60起DeFi攻擊事件中,至少有10起事件的損失系閃電貸攻擊所致,包括bZx、Balancer、Harvest、Akropolis等協議都遭受過閃電貸攻擊。
而借閃電貸影響DeFi投票治理的事件也并不是沒有出現過,2020年,一個名為BProtocol協議的就曾通過閃電貸獲得大量MKR代幣,試圖通過借貸來的選票加快其通過基于MakerDAO的投票結果。
進入2022年,漏洞利用和閃電貸攻擊仍是DeFi領域最常見的威脅。
今年4月,區塊鏈安全機構成都鏈安發布的《安全研究季報》顯示,2022年第一季度的區塊鏈領域,DeFi項目仍是黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域;而在攻擊手法上,合約漏洞利用和閃電貸最為常見,約50%的攻擊方式為合約漏洞利用,24%的攻擊方式為閃電貸。
如今,Beanstalk的安全事件顯示,黑客發起的閃電貸攻擊已經不僅僅局限于利用預言機來操縱價格了,一旦協議設置的防線不足,治理機制的漏洞也可能被黑客利用,通過閃電貸來破壞協議的安全,偷走用戶的資產。
4月18日凌晨,Beanstalk在推特上呼吁,請求DeFi社區和鏈上分析專家協助限制攻擊者通過中心化交易平臺提取資金的能力。截至發稿前,該協議對如何處理用戶損失尚未給出答復。
原文作者:RayXiao原文來源:IOSGVentures 金融的未來 NFT設計不談,把運動、娛樂和賺錢效應結合起來無疑是它成功出圈的重要原因.
1900/1/1 0:00:00大家好,我是崛起之路,行情回顧:周末兩天盤整,BTC在周六日線快收線的時候插針到40000大關的位置,周天開盤就開始回溫,昨天相對時間點開始回踩,凌晨兩點的時候小時線的金針很長.
1900/1/1 0:00:00Period:?13:00(UTC)onApr19-13:00(UTC)onApr26,2022HowtoParticipate: ?JoinNow? Clickthe?buttonatthet.
1900/1/1 0:00:00感謝大家的青睞與支持,Gate.io動態圈已經發展成爲業內領先的加密貨幣交流平臺。爲此,Gate.io推出了本次長期活動:"分享動態日常,贏豐厚好禮".
1900/1/1 0:00:00據亞洲經濟日報4月21日消息,韓國或將出臺首個NFT監管規則,NFT有可能被認定為證券。由于韓國金融當局將“音樂版權費參與索賠”交易應用程序MusicCow的著作權費索賠視認定為證券,使用加密貨.
1900/1/1 0:00:00原文作者:p.mirror.xyz原文編譯:TheSeeDAO如今,DAO工具風靡一時。/左:給娃兒的大學基金存$10K/右:給最新的DAO工具創業團隊投$10K/來ETHDenver的不是投資.
1900/1/1 0:00:00