加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > LTC > Info

Beanstalk Farms攻擊事件分析:惡意提案如何防范?_BEA:INST

Author:

Time:1900/1/1 0:00:00

2022年4月17日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,成都鏈安技術團隊第一時間對事件進行了分析,結果如下。

#1事件相關信息

攻擊交易

0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7

攻擊者地址

0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4

low-carb-crusader已將另外960枚ETH存入Beacon合約:金色財經報道,據PeckShield Alert監測,low-carb-crusader已將另外960枚ETH(約176萬美元)存入Beacon存款合約。low-carb-crusader在過去4天內已向Beacon存款合約存入總計1,920枚ETH的資金[2023/6/30 22:09:53]

攻擊合約

0x79224bC0bf70EC34F0ef56ed8251619499a59dEf

被攻擊合約

0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5

Beamery 聯合創始人:受到 AI 沖擊的上班族更多將是改變工作崗位而不是丟失飯碗:金色財經報道,美國高盛集團的一個報告指出,人工智能和其他自動化技術將會在全球范圍內沖擊 3 億個就業崗位。美國人力資源在線軟件服務公司 Beamery 聯合創始人兼總裁 Sultan Saidov 對此表示,對于上班族來說,ChatGPT 和人工智能實際上沒有必要完全被認為“狼來了”,因為這些工具可以提高員工和企業的工作效率。據悉,Beamery 公司也根據語言模型開發了行業內 GPT 工具,被稱為“TalentGPT”(意思是人才 GPT)。

Saidov 表示,據估計,全世界將會有 3 億個就業崗位受到人工智能和自動化的沖擊,但是關鍵問題是,這 3 億人到底會改變工作或是永遠失去工作?他認為在更多的情況下,將是改變工作崗位而不是丟失飯碗。(新浪財經)[2023/4/17 14:07:45]

#2攻擊流程

“淡定熊”Okay Bears交易額突破1億美元:金色財經報道,據最新數據顯示,NFT項目 “淡定熊”Okay Bears交易額已突破1億美元,本文撰寫時為100,205,522美元,交易量為15,107筆,不過據 Magic Eden 平臺數據顯示,當前 Okay Bears 地板價已跌至 195 SOL,24小時跌幅達到 10.09%。“淡定熊” Okay Bear 是一個基于 Solana 區塊鏈的 PFP NFT 藏品系列,由10,000只不同的熊組成,用戶持有后可以有進入公園的獨家權限,在那里持有者們可以一起建立一個理想中的社區。[2022/5/21 3:32:28]

1.攻擊者從攻擊的前一天發起了提案交易,提案通過會提取Beanstalk:BeanstalkProtocol合約中的資金。

2.黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備。

3.黑客將2步驟的DAI,USDC,USDT資金在Curve.fiDAI/USDC/USDT交易池中添加為979,691,328個3Crv流動性代幣,用15,000,000個3Crv換來15,251,318個LUSD。

4.將964,691,328個3Crv代幣兌換為795,425,740個BEAN3CRV-f用于投票,將32,100,950個BEAN和26,894,383LUSD添加流動性得到58,924,887個BEANLUSD-f流動性代幣。

5.使用4步驟中的BEAN3CRV-f和BEANLUSD-f來對提案進行投票,導致提案通過。從而Beanstalk:BeanstalkProtocol合約向攻擊合約轉入了36,084,584個BEAN,0.54個UNI-V2,874,663,982個BEAN3CRV-f以及60,562,844個BEANLUSD-f。

6.最后攻擊者將流動性移除并歸還閃電貸,把多余的代幣兌換為24830個ETH轉入攻擊者賬戶中。

#3漏洞分析

本次攻擊主要利用了投票合約中的票數是根據賬戶中的代幣持有量得到的。

攻擊者至少在一天前發起提取Beanstalk:BeanstalkProtocol資金的提案,然后調用emergencyCommit進行緊急提交來執行提案,這個就是攻擊者1天之前發起攻擊準備的原因所在。

#4資金追蹤

截止發文時,攻擊者獲利22029601個USDC,14742429個DAI,6,603,829個USDT與0.5407個UNI-V2,640224美元的BAEN代幣資金近8000萬,在攻擊時將其中的25萬USDC捐贈了烏克蘭,之后攻擊者將資金轉換為ETH并將資金持續向Tornado.Cash轉移。

針對本次事件,成都鏈安技術團隊建議:

1.投票所用資金應在合約中鎖定一定時間,避免使用賬戶的當前資金余額來統計投票數量,以避免可能出現的反復投票以及使用閃電貸進行投票;

2.項目方和社區應關注所有提案,如果提案是惡意提案,建議在提案投票期間應及時做出處理措施,將提案廢棄,禁止其接受投票以及執行;

3.可考慮禁止合約地址參與投票;此外項目上線前最好進行全面的安全審計,規避安全風險。

Tags:BEAUSDTALNSTMRBEAN幣CZUSDRentalChainINST

LTC
Daily SharkFin Launched: Get An Annualized Yield of Up To 16%!

Gate.iowilllaunchaDailyBTC&USDTSharkFinwithanannualizedyieldof3%~16%.

1900/1/1 0:00:00
Huobi Global to Open Trading for CAW at 13:00 (UTC) on Apr 19

DearValuedUsers,HuobiGlobalwillbeopeningCAW(AHuntersDream)?spottrading(CAW/USDT)at13:00(UTC)onApr.

1900/1/1 0:00:00
4.19大盤探底還未結束,謹慎追多,今日比特幣以太坊行情解析_300:bch幣價格

前言: 專業人做專業事,市場不可能憐憫和同情任何人,很多時候,獲利的機會近在咫尺,可柔愛腸百轉、牽腸掛肚的卻是以前不理想的畫面,不要試圖與市場談戀愛,做錯了或錯過了,要懂得去總結經驗和學習.

1900/1/1 0:00:00
Defiance Capital創始人:60枚NFT被盜之后,我是如何防騙的?_EFI:filst幣價格

原文作者:Arthur,DefianceCapital原文編譯:0x9F、0x22,律動BlockBeats本文梳理自DefianceCapital創始人Arthur在個人社交媒體平臺上的觀點.

1900/1/1 0:00:00
清潔能源礦企Crusoe Energy以17.5億美元估值獲3.5億美元C輪融資_清潔能源:PIT

4月21日消息,清潔能源挖礦初創公司CrusoeEnergy近日以17.5億美元的投后估值籌集了3.5億美元的C輪融資,專注于可持續能源投資領域的G2VenturePartners領投.

1900/1/1 0:00:00
Rikkei Finance遭黑客攻擊,損失已有百萬美元_BNB:Metastrike

安全實驗室監測到DeFi協議RikkeiFinance遭到黑客攻擊,被盜資金中已有2600枚BNB被轉入TornadoCash.

1900/1/1 0:00:00
ads