2022年4月17日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,成都鏈安技術團隊第一時間對事件進行了分析,結果如下。
#1事件相關信息
攻擊交易
0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7
攻擊者地址
0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4
攻擊合約
0x79224bC0bf70EC34F0ef56ed8251619499a59dEf
被攻擊合約
Moonbeam推出兼容Solidity智能合約的Foundry文檔:金色財經消息,Moonbeam宣布,現已支持Foundry的文檔,這是一種以太坊開發環境,可幫助開發人員從命令行編譯項目、部署合同并與區塊鏈交互。Foundry是用Rust代碼編寫的,可直接與Moonbeam的EthereumAPI交互,并用于將Solidity智能合約部署到Moonbeam。[2022/8/23 12:42:13]
0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5
#2攻擊流程
1.攻擊者從攻擊的前一天發起了提案交易,提案通過會提取Beanstalk:BeanstalkProtocol合約中的資金。
Chainlink新增在Moonbeam生態使用Chainlink的技術教程:8月11日消息,去中心化預言機網絡Chainlink在Moonbeam技術學習平臺Moonbuilders Academy新增入門教程:如何在Moonbeam使用Chainlink產品。該課程總計約30分鐘,旨在迅速了解Chainlink Data Feeds如何讓智能合約開發者訪問安全可靠的真實世界數據源,實現DeFi和其他獨特的用例。[2022/8/11 12:18:48]
2.黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備。
基于Solana的NFT項目Okay Bears地板價突破99SOL:金色財經消息,據OpenSea最新數據顯示,基于Solana的NFT項目Okay Bears地板價突破99SOL(目前為99.24SOL),24小時交易額在OpenSea排名第2。[2022/4/29 2:38:51]
3.黑客將2步驟的DAI,USDC,USDT資金在Curve.fiDAI/USDC/USDT交易池中添加為979,691,328個3Crv流動性代幣,用15,000,000個3Crv換來15,251,318個LUSD。
聲音 | Beam社區成員風云:Beam不可能100%隱私:3月15日,Beam CEO中國社區Meetup活動上,Beam社區成員風云稱,Beam不可能100%隱私,個人認為其只能解決80%的隱私。風云表示,隱私問題一定是未來非常重要的方向,涉及到每個人的問題。[2019/3/15]
4.將964,691,328個3Crv代幣兌換為795,425,740個BEAN3CRV-f用于投票,將32,100,950個BEAN和26,894,383LUSD添加流動性得到58,924,887個BEANLUSD-f流動性代幣。
5.使用4步驟中的BEAN3CRV-f和BEANLUSD-f來對提案進行投票,導致提案通過。從而Beanstalk:BeanstalkProtocol合約向攻擊合約轉入了36,084,584個BEAN,0.54個UNI-V2,874,663,982個BEAN3CRV-f以及60,562,844個BEANLUSD-f。
6.最后攻擊者將流動性移除并歸還閃電貸,把多余的代幣兌換為24830個ETH轉入攻擊者賬戶中。
#3漏洞分析
本次攻擊主要利用了投票合約中的票數是根據賬戶中的代幣持有量得到的。
攻擊者至少在一天前發起提取Beanstalk:BeanstalkProtocol資金的提案,然后調用emergencyCommit進行緊急提交來執行提案,這個就是攻擊者1天之前發起攻擊準備的原因所在。
#4資金追蹤
截止發文時,攻擊者獲利22029601個USDC,14742429個DAI,6,603,829個USDT與0.5407個UNI-V2,640224美元的BAEN代幣資金近8000萬,在攻擊時將其中的25萬USDC捐贈了烏克蘭,之后攻擊者將資金轉換為ETH并將資金持續向Tornado.Cash轉移。
針對本次事件,成都鏈安技術團隊建議:
1.投票所用資金應在合約中鎖定一定時間,避免使用賬戶的當前資金余額來統計投票數量,以避免可能出現的反復投票以及使用閃電貸進行投票;
2.項目方和社區應關注所有提案,如果提案是惡意提案,建議在提案投票期間應及時做出處理措施,將提案廢棄,禁止其接受投票以及執行;
3.可考慮禁止合約地址參與投票;此外項目上線前最好進行全面的安全審計,規避安全風險。
作為“Web3.0”運動的一部分,“去中心化自治組織”的概念得到了普及。這種運動的特點是數字基礎設施在網絡架構中“去中心化”并且不需要許可證.
1900/1/1 0:00:00合作經濟學:反對技術統治的非暴力革命這是介紹我們合作經濟設計的系列文章的第一篇,描述了代幣工程社區如何與CommonsStack聯盟,使用這些設計來啟動他們的公地經濟.
1900/1/1 0:00:00近日,據彭博分析師預測,基于機構需求以及美國可能的政策變化,到2028年,加密支持的交易所交易產品和ETF的管理資產可能超過1200億美元。此外,比特幣現貨ETF或將于2023年在美國獲得批準.
1900/1/1 0:00:002022.3.21第110期 本期關鍵字 亞馬遜推出類元宇宙游戲;Binance獲得運營執照;芒果TVAPP推出數字頭像;林俊杰展示無聊猿飾品;Layer2賽道的領跑者;時尚行業發力NFT.
1900/1/1 0:00:00也許你已經知道WMT上線CardanoDex的消息。為防止你在我們的Telegram頻道看到“WENDEX”時滿頭問號,今天我們來講講“DEX”.
1900/1/1 0:00:00電信運營商為坦桑尼亞提供2.5億美元的計劃總部位于倫敦的公司已開始在肯尼亞安裝空中節點 谷歌Loon項目氣球攝影師:MartyMelville/AFP/GettyImages借貸協議Acumen.
1900/1/1 0:00:00