比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 比特幣 > Info

利用閃電貸惡意投票,黑客抽空Beanstalk上億資產_BEA

Author:

Time:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

北京時間4月17日晚10時許,去中心化穩定幣協議Beanstalk披露「遭受了攻擊」。據多家區塊鏈安全機構披露的信息,該協議遭受了閃電貸攻擊,損失了超1億美元的加密資產,攻擊者從中獲利近8000萬美元。

攻擊事件發生后,Beanstalk協議的加密資產鎖倉價值歸零,原本錨定1美元價值的穩定幣BEAN一度跌至0.063美元。

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將存儲在協議內的所有資金轉移。這一攻擊過程陸續得到了其他區塊鏈安全機構的分析印證。

政協委員周壽添:探索利用區塊鏈技術,助力中山經濟高質量發展:今年中山兩會,市政協委員周壽添提交了《關于利用區塊鏈技術助力中山鎮域經濟高質量發展的建議》,建議中山可以考慮積極探索區塊鏈技術和產業鏈結合,讓區塊鏈技術助力中山鎮域經濟高質量發展,爭取成為大灣區甚至全國先進的區塊鏈應用落地示范區域。

區塊鏈技術和中山鎮域經濟結合,可降低整個產業的運行成本,降低鏈條各環節摩擦成本,提高行業競爭力,并方便相關監管部門進行監管和治理,為國家探索出一條可復制的區塊鏈和產業結合的創新道路。[2021/2/4 18:52:11]

對于如何挽回損失,Beanstalk尚未公開回應。

攻擊者利用閃電貸通過惡意提案

根據DefiLlama數據,4月16日,鎖倉在Beanstalk協議的加密資產還價值3200萬美元,一天后,衡量這一價值指標的TVL因為一場黑客攻擊直接變成了0。

山西省將鼓勵文化旅游企業利用區塊鏈等新科技創新轉型:近日,山西省人民政府辦公廳印發《關于加快促進服務業恢復穩定增長若干措施》(以下簡稱《若干措施》),七方面共計二十三條具體措施,助力推動服務業快速回暖復蘇。在“支持文旅企業數字化轉型”方面,《若干措施》明確,山西省將鼓勵文化旅游企業充分利用互聯網、物聯網、大數據、云計算、人工智能、區塊鏈、移動通信等新科技創新轉型,培育壯大數字動漫、在線游戲、在線閱讀、數字文博等新業態。其外,山西省還將加快構建全省聯通的智慧旅游云服務體系,支持智慧旅游建設和鄉村旅游轉型升級。(中國經濟網)[2020/7/10]

Beanstalk于2021年8月構建在以太坊,它是一個去中心化的穩定幣協議,其發行的美元穩定幣名為BEAN,價值相當于1美元。該協議宣稱它是使用信用而非抵押品構建的穩定幣發行協議,能夠通過其命名為「Field」的去中心化信貸工具維持BEAN與美元掛鉤。該協議還發行了一個治理代幣STALK。

動態 | 韓國即將審議“利用區塊鏈海外匯款服務”的監管沙盒:據韓聯社2月14日消息,韓國科學技術信息通訊部長官柳英民于14日舉行了第一次新技術服務審議委員會,之前被高度關注申請的“利用區塊鏈海外匯款服務”的監管沙盒不在第一次審議委員會的案件中審議的議案中,將提交到第二次審議委員會。據此前報道,韓國政府于1月17日已受理“以區塊鏈為基礎的海外匯款服務”等許可申請。[2019/2/14]

BEAN在13分鐘內嚴重脫錨

Beanstalk在推特上披露遭受攻擊的時間是4月17日晚10時30分許,但從該協議支撐的穩定幣BEAN的脫錨時間看,當晚8點39分后,厄運就開始了。Coingecko數據顯示,8點39分時,原本錨定1美元的BEAN開始下跌,13分鐘后,BEAN跌至0.2美元,跌幅達80%,而當晚,BEAN一度跌至0.063美元,最大跌幅為93.7%。

動態 | 富士通利用區塊鏈技術保存數據:據日經消息,從1月15日至3月31日,富士通正對宮古島市約20家公司的約200名員工進行進行健康驗證相關測試。該測試系統將使用區塊鏈技術管理相關數據,旨在確保個人信息保護和防篡改。[2019/1/21]

多家安全機構分析確認,Beanstalk遭遇了閃電貸攻擊。區塊鏈安全機構PeckShield追蹤了這次攻擊的數據稱,攻擊者盜取了至少8000萬美元的加密貨幣。另據安全機構CertiK披露,閃電貸攻擊耗盡了Beanstalk約1億美元的加密資產。

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將協議內的資金轉移。

ShelterZoom房地產服務平臺 利用以太坊區塊鏈提高購買和銷售的透明度:ShelterZoom一個以以太坊區塊鏈為基礎的為房地產行業提供在線和受理服務的平臺,將會在2018年第一季度在美國上市。位于紐約市的第一家房地產上市客戶Cyrus Charter正處于11月份開始的ShelterZoom平臺初始測試階段。另外,有10個客戶已經開始了beta測試。該公司最近還宣布了其第一家WordPress房地產主題分支機構Estalik,以及第一家澳大利亞公司Arena Property Agents合作。ShelterZoom旨在簡化制作和受理房地產優惠的過程,減少文書工作并提高購買和銷售的透明度。該系統已根據房地產標準組織標準建立[2017/12/28]

在推特上,區塊鏈數據分析機構TheBlock的數據研究總監IgorIgamberdiev給出了攻擊過程,他稱,攻擊者的資金來自Synapse協議橋,他們先是為Beanstalk創建了一個編號為「BIP-18」的提案,宣稱要向烏克蘭捐贈25萬BEAN。這個提案正是Beanstalk所指的「惡意提案」,為后續的閃電貸攻擊做好了準備。

Igor稱,攻擊者隨后使用閃電貸獲得了來自Aave的3.5億DAI、5億USDC、1.5億USDT,來自Uniswap的3200萬BEAN,以及來自SushiSwap的1160萬LUSD,這些穩定幣用于使用BEAN為Curve池添加流動性,從而為BIP-18提案進行治理投票;提案通過后,Beanstalk協議上的所有資金被轉移到了攻擊者地址。

「下一步,攻擊者取消流動性,償還閃電貸,并將所有收到的資金轉換為24800WETH,這些資金流向了混幣工具TorndaoCash。」Igor表示。

閃電貸攻擊和漏洞利用最常威脅DeFi

Beanstalk攻擊事件后,區塊鏈安全機構CertiK也在推特上表示,黑客能夠完成攻擊的根本原因是Beanstalk系統中用于投票的資金池可以通過閃電貸來創建,缺乏防閃電貸機制導致攻擊者能夠借用協議支持的代幣并用投票的方式通過了惡意提案。

Beanstalk在事發后的Discord總結中也承認,協議「沒有使用防閃貸措施來確定投票支持BIP的STALK百分比」,這正是被黑客利用的漏洞。

閃電貸本身是構建在區塊鏈上的、獨屬于DeFi金融系統中加密資產貸款方式,它是一種無抵押貸款類型,具有能在鏈上快速執行的特點,常常被加密資產愛好者用于套利、抵押品交換或尋求低交易費用。

但這種借貸方式因數次成為攻擊目標而被統稱為「閃電貸攻擊」,它是由于DeFi對價格預言機的依賴而引起的,區塊鏈數據服務機構Chainalysis解釋,「安全但緩慢的預言機很容易被套利;快速但不安全的預言機很容易受到價格操縱。」

據公開資料顯示,僅2020年的60起DeFi攻擊事件中,至少有10起事件的損失系閃電貸攻擊所致,包括bZx、Balancer、Harvest、Akropolis等協議都遭受過閃電貸攻擊。

而借閃電貸影響DeFi投票治理的事件也并不是沒有出現過,2020年,一個名為BProtocol協議的就曾通過閃電貸獲得大量MKR代幣,試圖通過借貸來的選票加快其通過基于MakerDAO的投票結果。

進入2022年,漏洞利用和閃電貸攻擊仍是DeFi領域最常見的威脅。

今年4月,區塊鏈安全機構成都鏈安發布的《安全研究季報》顯示,2022年第一季度的區塊鏈領域,DeFi項目仍是黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域;而在攻擊手法上,合約漏洞利用和閃電貸最為常見,約50%的攻擊方式為合約漏洞利用,24%的攻擊方式為閃電貸。

如今,Beanstalk的安全事件顯示,黑客發起的閃電貸攻擊已經不僅僅局限于利用預言機來操縱價格了,一旦協議設置的防線不足,治理機制的漏洞也可能被黑客利用,通過閃電貸來破壞協議的安全,偷走用戶的資產。

4月18日凌晨,Beanstalk在推特上呼吁,請求DeFi社區和鏈上分析專家協助限制攻擊者通過中心化交易平臺提取資金的能力。截至發稿前,該協議對如何處理用戶損失尚未給出答復。

Tags:BEATALSTA區塊鏈BEAR CoinDigital Currency AggregateBreakout Stake鉑鏈幣區塊鏈下載

比特幣
詳解代幣經濟學組成結構與重點_CHA

原文:ZachZukowski編譯:PaulZhang,DeFi之道在過去的這一段時間里,越來越多項目都在尋找指導項目的經濟學模型,這通常被稱為“代幣經濟學”.

1900/1/1 0:00:00
BloXroute:DeFi交易者的屠龍刀_BLO

BloXroute是一個可擴展、無需信任的區塊鏈分發網絡提供商,能夠為以太坊、Polygon、幣安智能鏈等多個公鏈上的DeFi交易者提供鏈上交易加速的BDN服務.

1900/1/1 0:00:00
Paradigm提出漸進式荷蘭式拍賣機制,可將銷售分解為一系列荷蘭式拍賣_PAR

鏈捕手消息,加密風投機構Paradigm撰文提出漸進式荷蘭式拍賣機制,工作原理是將銷售分解為一系列荷蘭式拍賣——一種從高要價開始的拍賣,然后逐漸降低,直到買家出價.

1900/1/1 0:00:00
晚報 | Multicoin Capital合伙人Mable Jiang加入StepN;谷歌云正在組建Web3團隊_WEB3

整理:麟奇,鏈捕手 “過去24小時都發生了哪些重要事件”?1、MulticoinCapital合伙人MableJiang宣布離職并加入StepN擔任首席營收官MulticoinCapital合伙.

1900/1/1 0:00:00
晚報 | 加密資產總市值跌破 1 萬億美元;Web3 風投機構 IOBC Capital 成立 5000 萬美元風投基金_WEB3

整理:麟奇,鏈捕手 “過去24小時都發生了哪些重要事件”?1、Web3風投機構IOBCCapital成立5000萬美元風投基金.

1900/1/1 0:00:00
Nansen 鏈上取證:揭開 UST 脫錨真相_ANC

撰文:Nansen 編譯:ForesightNewsNansen的研究小組深入研究了UST的脫錨問題,并利用鏈上追蹤的結果打破了網上流傳的Terra網絡崩潰是單一惡意攻擊者所為的謠言.

1900/1/1 0:00:00
ads