2022年4月17日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,成都鏈安技術團隊第一時間對事件進行了分析,結果如下。
#1事件相關信息
攻擊交易
0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7
攻擊者地址
0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4
攻擊合約
0x79224bC0bf70EC34F0ef56ed8251619499a59dEf
被攻擊合約
多鏈NFT游戲Blockchain Monster Hunt將推出新鏈,集成智能合約平臺Moonbeam Network:2月9日消息,據官方消息,多鏈NFT游戲Blockchain Monster Hunt(BCMH)將推出新鏈,并將于北京時間2月25日10點集成智能合約平臺Moonbeam Network。
據了解,Blockchain Monster Hunt是一個受Pokemon Go啟發的多鏈NFT游戲,用戶可在游戲中狩獵NFT怪物或從市場購買NFT。其主網已于1月正式上線。[2022/2/19 10:02:33]
0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5
#2攻擊流程
1.攻擊者從攻擊的前一天發起了提案交易,提案通過會提取Beanstalk:BeanstalkProtocol合約中的資金。
Moonbeam將集成SushiSwap 提供DOT等波卡生態資產的交易服務:10月26日消息,波卡智能合約平臺Moonbeam計劃利用自身的以太坊兼容性,在11月1日前集成SushiSwap,以通過使用Polkadot的跨鏈集成功能,提供DOT、KSM、Moonbeam平臺上創建的資產、Polkadot生態系統中其他鏈上資產的流動性交易服務。[2021/10/26 20:58:44]
2.黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備。
動態 | ABeam發布ABeam Security解決方案,增強企業網絡安全性:據日經pressrelease?6日報道稱,隨著人工智能、物聯網以及區塊鏈技術在商業中的廣泛應用使得企業活動朝著數字化的方向發展,由此產生了一系列針對企業保存的個人信息及重要信息的網絡攻擊事件。日本咨詢公司ABeam,為了進一步加強對企業網絡安全的支持,開始提供“ABeam Security”服務,這是一種在“互聯時代”支持公司網絡安全對策的綜合解決方案。該方案集成了與網絡安全相關的戰略咨詢服務,并將全面增強企業的網絡安全性。[2018/7/6]
3.黑客將2步驟的DAI,USDC,USDT資金在Curve.fiDAI/USDC/USDT交易池中添加為979,691,328個3Crv流動性代幣,用15,000,000個3Crv換來15,251,318個LUSD。
韓國推出首個美容醫療區塊鏈項目‘BeautyBloc’:2月5日全球整形財團韓國地區負責人柳忠健在首爾舉辦的區塊鏈交流會上宣布,正式推出韓國首個美容醫療區塊鏈項目‘BeautyBloc’。BeautyBloc是通過區塊鏈技術來解決機構或醫生的信息不透明化、非法冒充、產品服務、假冒偽劣產品、虛假廣告、服務價格的不確定性、有限的營銷渠道、缺乏管理和監督以及消費者權益等醫療美容行業面臨的諸多問題。[2018/2/9]
4.將964,691,328個3Crv代幣兌換為795,425,740個BEAN3CRV-f用于投票,將32,100,950個BEAN和26,894,383LUSD添加流動性得到58,924,887個BEANLUSD-f流動性代幣。
5.使用4步驟中的BEAN3CRV-f和BEANLUSD-f來對提案進行投票,導致提案通過。從而Beanstalk:BeanstalkProtocol合約向攻擊合約轉入了36,084,584個BEAN,0.54個UNI-V2,874,663,982個BEAN3CRV-f以及60,562,844個BEANLUSD-f。
6.最后攻擊者將流動性移除并歸還閃電貸,把多余的代幣兌換為24830個ETH轉入攻擊者賬戶中。
#3漏洞分析
本次攻擊主要利用了投票合約中的票數是根據賬戶中的代幣持有量得到的。
攻擊者至少在一天前發起提取Beanstalk:BeanstalkProtocol資金的提案,然后調用emergencyCommit進行緊急提交來執行提案,這個就是攻擊者1天之前發起攻擊準備的原因所在。
#4資金追蹤
截止發文時,攻擊者獲利22029601個USDC,14742429個DAI,6,603,829個USDT與0.5407個UNI-V2,640224美元的BAEN代幣資金近8000萬,在攻擊時將其中的25萬USDC捐贈了烏克蘭,之后攻擊者將資金轉換為ETH并將資金持續向Tornado.Cash轉移。
針對本次事件,成都鏈安技術團隊建議:
1.投票所用資金應在合約中鎖定一定時間,避免使用賬戶的當前資金余額來統計投票數量,以避免可能出現的反復投票以及使用閃電貸進行投票;
2.項目方和社區應關注所有提案,如果提案是惡意提案,建議在提案投票期間應及時做出處理措施,將提案廢棄,禁止其接受投票以及執行;
3.可考慮禁止合約地址參與投票;此外項目上線前最好進行全面的安全審計,規避安全風險。
Qredo令對沖基金、銀行和企業能夠通過機構級安全性和精細治理,來克服數字資產的運營挑戰和業務風險。同樣的工具可以也為任何人群配置——從家人和朋友,到自由職業者和投資俱樂部.
1900/1/1 0:00:00SupraOracles很高興地宣布與Hydraverse合作,Hydraverse是一款元宇宙PVP賽龍游戲,具有“即玩即賺”系統.
1900/1/1 0:00:00Jan.2022,Lesley@footprint.networkDataSource:FootprintAnalytics2021年,web3概念被討論得越來越多.
1900/1/1 0:00:00北京時間2022年3月31日上午10時左右,Fuse上的OlaFinance被惡意利用,導致約400萬美元資產遭受損失.
1900/1/1 0:00:00Minterest協議最近在Copper完成了一項價值552萬美元的LBP通證活動。雖然該活動主要是為大額投資者設計的,但也有許多小額投資者參加.
1900/1/1 0:00:00摘要 「政策動向」: -美國財政部確認,加密礦工、錢包提供商不受國稅局稅收報告的約束-美國SEC對加密借貸公司BlockFi處以創紀錄的1億美元罰款-俄羅斯經濟部提出加密挖礦合法化-Binanc.
1900/1/1 0:00:00