2022年4月17日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,成都鏈安技術團隊第一時間對事件進行了分析,結果如下。
#1事件相關信息
攻擊交易
0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7
攻擊者地址
0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4
芭比娃娃制造商Mattel與Boss Beauties聯手推出\"Boss Beauties x Barbie \"系列NFT:金色財經報道,芭比娃娃制造商 Mattel與由女性領導的Web3品牌Boss Beauties聯手推出\"Boss Beauties x Barbie \"的系列NFT,這個名為 \"Boss Beauties x Barbie \"的系列以Boss Beauties的標志性風格設計的NFT為特色,向芭比的250種職業致敬。第一批產品將包括藝術家、宇航員、CEO、醫生、獸醫、飛行員等等。(decrypt.co)[2023/5/11 14:56:23]
攻擊合約
DeFi孵化器AQRU收購倫敦法律事務所LawBEAM大量股權:金色財經報道,DeFi孵化器AQRU PLC(AQSE:AQRU)宣布,已收購LawBEAM Ltd的大量股權。LawBEAM Ltd是一家總部位于倫敦的法律事務所,專注于數字資產和加密貨幣領域。
AQRU表示,其與LawBEAM的協議旨在為數字資產行業開發、構建技術驅動的法律和監管解決方案。具體來說,AQRU將利用其在區塊鏈和DeFi領域的專業知識來幫助推動解決方案的技術開發,而LawBEAM將利用其在全球區塊鏈和加密貨幣法律法規方面的經驗。
在一份聲明中,AQRU的首席商務官Digby Try表示:“通過LawBEAM平臺,我們正在利用我們的技術、加密貨幣和區塊鏈經驗,為持有數字資產的機構提供跨越多個國家的情報和分析。”(coingape)[2022/12/21 21:59:00]
0x79224bC0bf70EC34F0ef56ed8251619499a59dEf
Etherscan.io推出ETH 2.0信標鏈瀏覽器BeaconScan:以太坊區塊鏈瀏覽器Etherscan.io日前宣布推出ETH 2.0信標鏈(Beacon Chain)瀏覽器BeaconScan,該瀏覽器擁有郵件提醒、儀表盤分享、多設備登陸等多個功能。
Etherscan.io表示,BeaconScan不僅僅是一個區塊鏈瀏覽器,還是ETH 2.0的第一個獨立監測服務。預計隨著0階段的接近,該瀏覽器會添加更多新的功能。[2020/7/11]
被攻擊合約
0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5
#2攻擊流程
1.攻擊者從攻擊的前一天發起了提案交易,提案通過會提取Beanstalk:BeanstalkProtocol合約中的資金。
2.黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備。
3.黑客將2步驟的DAI,USDC,USDT資金在Curve.fiDAI/USDC/USDT交易池中添加為979,691,328個3Crv流動性代幣,用15,000,000個3Crv換來15,251,318個LUSD。
4.將964,691,328個3Crv代幣兌換為795,425,740個BEAN3CRV-f用于投票,將32,100,950個BEAN和26,894,383LUSD添加流動性得到58,924,887個BEANLUSD-f流動性代幣。
5.使用4步驟中的BEAN3CRV-f和BEANLUSD-f來對提案進行投票,導致提案通過。從而Beanstalk:BeanstalkProtocol合約向攻擊合約轉入了36,084,584個BEAN,0.54個UNI-V2,874,663,982個BEAN3CRV-f以及60,562,844個BEANLUSD-f。
6.最后攻擊者將流動性移除并歸還閃電貸,把多余的代幣兌換為24830個ETH轉入攻擊者賬戶中。
#3漏洞分析
本次攻擊主要利用了投票合約中的票數是根據賬戶中的代幣持有量得到的。
攻擊者至少在一天前發起提取Beanstalk:BeanstalkProtocol資金的提案,然后調用emergencyCommit進行緊急提交來執行提案,這個就是攻擊者1天之前發起攻擊準備的原因所在。
#4資金追蹤
截止發文時,攻擊者獲利22029601個USDC,14742429個DAI,6,603,829個USDT與0.5407個UNI-V2,640224美元的BAEN代幣資金近8000萬,在攻擊時將其中的25萬USDC捐贈了烏克蘭,之后攻擊者將資金轉換為ETH并將資金持續向Tornado.Cash轉移。
針對本次事件,成都鏈安技術團隊建議:
1.投票所用資金應在合約中鎖定一定時間,避免使用賬戶的當前資金余額來統計投票數量,以避免可能出現的反復投票以及使用閃電貸進行投票;
2.項目方和社區應關注所有提案,如果提案是惡意提案,建議在提案投票期間應及時做出處理措施,將提案廢棄,禁止其接受投票以及執行;
3.可考慮禁止合約地址參與投票;此外項目上線前最好進行全面的安全審計,規避安全風險。
Gate.ioDailyHODL&EarnETH#392willlaunchat4:00UTConApr22atGate.io''s“HODL&Earn”.
1900/1/1 0:00:00原文作者:NilayPatel、reckless原文標題:《CHRISDIXONTHINKSWEB3ISTHEFUTUREOFTHEINTERNET—ISIT?》原文編譯:董一鳴,鏈捕手近日.
1900/1/1 0:00:00美國證券交易委員會在本月早些時候批準了由基金發行商Teucrium申請的比特幣期貨ETF,故Teucrium加入了ProShares、Valkyrie和VanEck的比特幣期貨ETF行列之中.
1900/1/1 0:00:00尊敬的用戶:?????????BKEX即將上線GMT,詳情如下:上線交易對:GMT/USDT??幣種類型:BEP20充值功能開放時間:已開放交易功能開放時間:2022年4月20日15:00提現功.
1900/1/1 0:00:00尊敬的XT.COM用戶:BLKC錢包升級維護已完成,XT.COM現已恢復BLKC充提業務。給您帶來的不便,請您諒解!XTZ突破6美元關口 日內漲幅為7.25%:火幣全球站數據顯示,XTZ短線上漲.
1900/1/1 0:00:00親愛的大幣網(Dcoin)用戶:GLM將上線大幣網(Dcoin),具體時間安排如下,邀請您體驗!4月20日15:00(GMT8)開放充值4月21日15:00(GMT8)GLM/USDT4月22日.
1900/1/1 0:00:00