買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 火必 > Info

ALK:利用閃電貸惡意投票,黑客抽空Beanstalk上億資產_SuperWalk

Author:

Time:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

北京時間4月17日晚10時許,去中心化穩定幣協議Beanstalk披露「遭受了攻擊」。據多家區塊鏈安全機構披露的信息,該協議遭受了閃電貸攻擊,損失了超1億美元的加密資產,攻擊者從中獲利近8000萬美元。

攻擊事件發生后,Beanstalk協議的加密資產鎖倉價值歸零,原本錨定1美元價值的穩定幣BEAN一度跌至0.063美元。

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將存儲在協議內的所有資金轉移。這一攻擊過程陸續得到了其他區塊鏈安全機構的分析印證。

多鏈借貸協議Radiant Capital已開啟關于利用初始ARB代幣分配的提案投票:5月9日消息,多鏈借貸協議 Radiant Capital 已開啟兩項提案投票,其中 RFP-16 提案投票擬定義一個初始框架,概述 Radiant DAO 使用 Arbitrum 基金會初始 ARB 代幣分配的方法,RFP-17 提案投票則側重于Zap vesting RDNT into dLP的鎖定持續時間機制。[2023/5/9 14:51:30]

對于如何挽回損失,Beanstalk尚未公開回應。

攻擊者利用閃電貸通過惡意提案

根據DefiLlama數據,4月16日,鎖倉在Beanstalk協議的加密資產還價值3200萬美元,一天后,衡量這一價值指標的TVL因為一場黑客攻擊直接變成了0。

區塊鏈技術公司RBB Lab利用NFT發送法院傳票:金色財經報道,總部位于圣馬力諾共和國的區塊鏈技術公司RBB Lab,已經使用NFT技術向向一名前雇員和一名承包商發送法院傳票。RBB Lab首席執行官Enrico Rubboli表示,它已將這兩個人傳喚到意大利司法機構,指控他們企圖勒索和嚴重誹謗公司。

這是意大利首次使用NFT送達法院傳票。如果這項技術傳播起來,可能意味著意大利未來處理法律案件的方式將發生重大變化。RBB團隊表示,通過區塊鏈送達傳票比傳統流程效率更高,后者可能需要數周時間。(cointelegraph)[2022/12/3 21:19:57]

Beanstalk于2021年8月構建在以太坊,它是一個去中心化的穩定幣協議,其發行的美元穩定幣名為BEAN,價值相當于1美元。該協議宣稱它是使用信用而非抵押品構建的穩定幣發行協議,能夠通過其命名為「Field」的去中心化信貸工具維持BEAN與美元掛鉤。該協議還發行了一個治理代幣STALK。

動態 | 昨日以太坊網絡Gas利用率占可承載總量的95.22%:據DAppTotal.com數據顯示,近一段時間,以太坊Gas消耗持續處于高度飽和的狀態,昨日(09月28日),以太坊網絡Gas消耗量價值總計1,214個ETH,Gas利用率占以太坊網絡可承載Gas總量的95.22%。經綜合對比發現,Gas消耗量排名前5的智能合約分別為:FairWin(45.07%),ERC20 USDT(5.49%),EtherHonor(4.05%),HyperFair(2.29%),類HyperFair游戲(1.06%)。[2019/9/29]

BEAN在13分鐘內嚴重脫錨

Beanstalk在推特上披露遭受攻擊的時間是4月17日晚10時30分許,但從該協議支撐的穩定幣BEAN的脫錨時間看,當晚8點39分后,厄運就開始了。Coingecko數據顯示,8點39分時,原本錨定1美元的BEAN開始下跌,13分鐘后,BEAN跌至0.2美元,跌幅達80%,而當晚,BEAN一度跌至0.063美元,最大跌幅為93.7%。

動態 | 中國絲路集團和聯合國貿發會議合作利用區塊鏈技術搭建為跨境電子商務平臺:據新華社日內瓦7月10日消息,中國絲路集團和聯合國貿易和發展會議10日在日內瓦簽署合作協議,承諾在跨境電子商務領域展開合作,共同致力于保護消費者權益。根據協議,雙方將共同開發適用于跨境電子商務的在線爭議解決方案,利用區塊鏈技術為跨境電子商務搭建存證、舉證平臺,從而降低爭議仲裁難度,并更加有效地保護消費者權益。其中,中國絲路集團將提供區塊鏈技術等方案所需的技術支持,而貿發會議則提供相應的法律支持等。[2019/7/11]

多家安全機構分析確認,Beanstalk遭遇了閃電貸攻擊。區塊鏈安全機構PeckShield追蹤了這次攻擊的數據稱,攻擊者盜取了至少8000萬美元的加密貨幣。另據安全機構CertiK披露,閃電貸攻擊耗盡了Beanstalk約1億美元的加密資產。

聲音 | 人民網輿情中心主任董盟君:利用區塊鏈等技術孵化人民財經大數據服務:據人民網消息,日前,在2018媒體融合發展論壇上,人民網輿情數據中心執行主任、人民在線執行總經理董盟君表示,目前,我們正在孵化人民財經大數據服務,它利用區塊鏈和大數據技術,把輿論的社會評價數據,與工商、稅務等數據進行融合,對海量的市場主體進行評價。[2018/9/10]

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將協議內的資金轉移。

在推特上,區塊鏈數據分析機構TheBlock的數據研究總監IgorIgamberdiev給出了攻擊過程,他稱,攻擊者的資金來自Synapse協議橋,他們先是為Beanstalk創建了一個編號為「BIP-18」的提案,宣稱要向烏克蘭捐贈25萬BEAN。這個提案正是Beanstalk所指的「惡意提案」,為后續的閃電貸攻擊做好了準備。

Igor稱,攻擊者隨后使用閃電貸獲得了來自Aave的3.5億DAI、5億USDC、1.5億USDT,來自Uniswap的3200萬BEAN,以及來自SushiSwap的1160萬LUSD,這些穩定幣用于使用BEAN為Curve池添加流動性,從而為BIP-18提案進行治理投票;提案通過后,Beanstalk協議上的所有資金被轉移到了攻擊者地址。

「下一步,攻擊者取消流動性,償還閃電貸,并將所有收到的資金轉換為24800WETH,這些資金流向了混幣工具TorndaoCash。」Igor表示。

閃電貸攻擊和漏洞利用最常威脅DeFi

Beanstalk攻擊事件后,區塊鏈安全機構CertiK也在推特上表示,黑客能夠完成攻擊的根本原因是Beanstalk系統中用于投票的資金池可以通過閃電貸來創建,缺乏防閃電貸機制導致攻擊者能夠借用協議支持的代幣并用投票的方式通過了惡意提案。

Beanstalk在事發后的Discord總結中也承認,協議「沒有使用防閃貸措施來確定投票支持BIP的STALK百分比」,這正是被黑客利用的漏洞。

閃電貸本身是構建在區塊鏈上的、獨屬于DeFi金融系統中加密資產貸款方式,它是一種無抵押貸款類型,具有能在鏈上快速執行的特點,常常被加密資產愛好者用于套利、抵押品交換或尋求低交易費用。

但這種借貸方式因數次成為攻擊目標而被統稱為「閃電貸攻擊」,它是由于DeFi對價格預言機的依賴而引起的,區塊鏈數據服務機構Chainalysis解釋,「安全但緩慢的預言機很容易被套利;快速但不安全的預言機很容易受到價格操縱。」

據公開資料顯示,僅2020年的60起DeFi攻擊事件中,至少有10起事件的損失系閃電貸攻擊所致,包括bZx、Balancer、Harvest、Akropolis等協議都遭受過閃電貸攻擊。

而借閃電貸影響DeFi投票治理的事件也并不是沒有出現過,2020年,一個名為BProtocol協議的就曾通過閃電貸獲得大量MKR代幣,試圖通過借貸來的選票加快其通過基于MakerDAO的投票結果。

進入2022年,漏洞利用和閃電貸攻擊仍是DeFi領域最常見的威脅。

今年4月,區塊鏈安全機構成都鏈安發布的《安全研究季報》顯示,2022年第一季度的區塊鏈領域,DeFi項目仍是黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域;而在攻擊手法上,合約漏洞利用和閃電貸最為常見,約50%的攻擊方式為合約漏洞利用,24%的攻擊方式為閃電貸。

如今,Beanstalk的安全事件顯示,黑客發起的閃電貸攻擊已經不僅僅局限于利用預言機來操縱價格了,一旦協議設置的防線不足,治理機制的漏洞也可能被黑客利用,通過閃電貸來破壞協議的安全,偷走用戶的資產。

4月18日凌晨,Beanstalk在推特上呼吁,請求DeFi社區和鏈上分析專家協助限制攻擊者通過中心化交易平臺提取資金的能力。截至發稿前,該協議對如何處理用戶損失尚未給出答復。

Tags:BEATALALKSTAYFMoonBeamMetaLandmapSuperWalkPark Star

火必
EDG:Dune Analytics創始人親述:從接近放棄,到10億估值_DGE

原文作者:FredrikHaga,DuneAnalytics聯合創始人原文編譯:Kyle,元宇宙之道我們最近剛剛宣布以獨角獸估值籌集了6942萬美元的B輪融資.

1900/1/1 0:00:00
WEB:假期薦讀 | 去中心化社交網絡為何是歷史趨勢;對話Dragonfly Capital合伙人Haseeb_WEB3

整理:胡韜,鏈捕手 1、《在馬斯克收購推特之際,為什么去中心化社交網絡代表著必然的歷史趨勢?》每一代網絡都激發了網絡公民共享信息的創新和原生方式,但也有其自身的缺陷.

1900/1/1 0:00:00
GAM:Messari 分析師:今日上線的Cosmos跨鏈賬戶究竟意味著什么?_OSMO

作者:YoussefAmrani,Messari分析師 整理:麟奇,鏈捕手 1、今天,@CosmosTheta升級低調上線.

1900/1/1 0:00:00
ALA:Terra與雪崩協議兩大創始人對話:平行宇宙的交匯_Validity

來源:TwitterSpace?編譯:律動BlockBeats當Terra這個龐大的金融帝國開始迅速向外擴張,原生Stablecoin的穩定性愈發重要.

1900/1/1 0:00:00
WIT:晚報 | Twitter接受馬斯克收購提議;富達投資計劃允許投資者在其 401(k)中開設比特幣賬戶_比特幣

整理:餅干,鏈捕手 “過去24小時都發生了哪些重要事件”?1、Twitter宣布接受馬斯克440億美元收購提議,將于今年完成交易Twitter公司宣布接受了特斯拉CEO埃隆·馬斯克的收購協議.

1900/1/1 0:00:00
STN:資本相繼追逐Near生態,哪些應用值得關注?_AUR

來源:蜂巢Tech 進入4月,公鏈Near的動作越來越多,先是在4月6日宣布完成3.5億美元新一輪融資,以促進Near生態的進一步增長;又有消息稱Near將推出原生算法穩定幣USN.

1900/1/1 0:00:00
ads