比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 區塊鏈 > Info

利用閃電貸惡意投票,黑客抽空Beanstalk上億資產_BEA

Author:

Time:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

北京時間4月17日晚10時許,去中心化穩定幣協議Beanstalk披露「遭受了攻擊」。據多家區塊鏈安全機構披露的信息,該協議遭受了閃電貸攻擊,損失了超1億美元的加密資產,攻擊者從中獲利近8000萬美元。

攻擊事件發生后,Beanstalk協議的加密資產鎖倉價值歸零,原本錨定1美元價值的穩定幣BEAN一度跌至0.063美元。

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將存儲在協議內的所有資金轉移。這一攻擊過程陸續得到了其他區塊鏈安全機構的分析印證。

黑客正試圖利用俄羅斯政府服務器挖掘加密貨幣:金色財經報道,俄羅斯國家計算機事件協調中心副主任Nikolai Murashov在莫斯科Infoforum會議上表示,黑客正在嘗試利用俄羅斯政府的IT基礎設施挖掘加密貨幣,其中包括俄羅斯的政府機構、國防承包商、醫療實體和研究機構。[2021/2/6 19:02:17]

對于如何挽回損失,Beanstalk尚未公開回應。

攻擊者利用閃電貸通過惡意提案

根據DefiLlama數據,4月16日,鎖倉在Beanstalk協議的加密資產還價值3200萬美元,一天后,衡量這一價值指標的TVL因為一場黑客攻擊直接變成了0。

Beanstalk于2021年8月構建在以太坊,它是一個去中心化的穩定幣協議,其發行的美元穩定幣名為BEAN,價值相當于1美元。該協議宣稱它是使用信用而非抵押品構建的穩定幣發行協議,能夠通過其命名為「Field」的去中心化信貸工具維持BEAN與美元掛鉤。該協議還發行了一個治理代幣STALK。

OKEx CEO:沒人喜歡看到DeFi被利用,正采取措施減少風險:針對今日“Yearn Finance v1 yDAI vault被攻擊”事件,OKEx CEO Jay Hao剛剛發推表示:“沒有人喜歡看到DeFi被利用,所以我們正在采取措施減少風險,同時擁抱這個新的革命性的生態系統。我們需要更多的時間在整個空間為用戶提供更豐富的安全體驗。”[2021/2/5 18:59:08]

BEAN在13分鐘內嚴重脫錨

Beanstalk在推特上披露遭受攻擊的時間是4月17日晚10時30分許,但從該協議支撐的穩定幣BEAN的脫錨時間看,當晚8點39分后,厄運就開始了。Coingecko數據顯示,8點39分時,原本錨定1美元的BEAN開始下跌,13分鐘后,BEAN跌至0.2美元,跌幅達80%,而當晚,BEAN一度跌至0.063美元,最大跌幅為93.7%。

動態 | Globitex利用Bitfury Crystal平臺施行反洗錢合規措施:致力于提供加密業務的金融科技公司Globitex宣布與Bitfury Group旗下的Crystal Blockchain達成合作。Crystal Blockchain通過Bitfury Crystal平臺為客戶提供反洗錢合規和安全措施。這項合作是在歐盟第五項反洗錢指令(5AMLD)出臺后展開的,旨在幫助Globitex識別通過混幣機進行的可疑交易、被盜資金和加密貨幣。(The Paypers)[2020/2/26]

多家安全機構分析確認,Beanstalk遭遇了閃電貸攻擊。區塊鏈安全機構PeckShield追蹤了這次攻擊的數據稱,攻擊者盜取了至少8000萬美元的加密貨幣。另據安全機構CertiK披露,閃電貸攻擊耗盡了Beanstalk約1億美元的加密資產。

動態 | 樂天證券利用區塊鏈等技術改善客戶登錄流程:據bitpress.jp消息,樂天證券利用區塊鏈等技術改善客戶登錄系統流程,客戶的信息將分散保存于保存在客戶、樂天證券和日本保全公司SECOM處,必須通過所有認證方可登錄系統。屆時客戶將無需輸入ID和密碼,通過手機或電腦輸入指紋或者掃描面部即可登錄系統。據悉,此舉在日本尚屬首次。[2018/9/25]

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將協議內的資金轉移。

在推特上,區塊鏈數據分析機構TheBlock的數據研究總監IgorIgamberdiev給出了攻擊過程,他稱,攻擊者的資金來自Synapse協議橋,他們先是為Beanstalk創建了一個編號為「BIP-18」的提案,宣稱要向烏克蘭捐贈25萬BEAN。這個提案正是Beanstalk所指的「惡意提案」,為后續的閃電貸攻擊做好了準備。

IBM利用區塊鏈技術追蹤碳足跡:據Cointelegraph報道,IBM于15日與Veridium 實驗室合作,為了追蹤碳足跡(從原材料采購、廢棄到回收利用二氧化碳的全過程),使用區塊鏈來將碳足跡令牌化。Verdiam聯合創始人表示,使用區塊鏈測量整個供應鏈的碳排放量將解決全球變暖問題。[2018/5/16]

Igor稱,攻擊者隨后使用閃電貸獲得了來自Aave的3.5億DAI、5億USDC、1.5億USDT,來自Uniswap的3200萬BEAN,以及來自SushiSwap的1160萬LUSD,這些穩定幣用于使用BEAN為Curve池添加流動性,從而為BIP-18提案進行治理投票;提案通過后,Beanstalk協議上的所有資金被轉移到了攻擊者地址。

「下一步,攻擊者取消流動性,償還閃電貸,并將所有收到的資金轉換為24800WETH,這些資金流向了混幣工具TorndaoCash。」Igor表示。

閃電貸攻擊和漏洞利用最常威脅DeFi

Beanstalk攻擊事件后,區塊鏈安全機構CertiK也在推特上表示,黑客能夠完成攻擊的根本原因是Beanstalk系統中用于投票的資金池可以通過閃電貸來創建,缺乏防閃電貸機制導致攻擊者能夠借用協議支持的代幣并用投票的方式通過了惡意提案。

Beanstalk在事發后的Discord總結中也承認,協議「沒有使用防閃貸措施來確定投票支持BIP的STALK百分比」,這正是被黑客利用的漏洞。

閃電貸本身是構建在區塊鏈上的、獨屬于DeFi金融系統中加密資產貸款方式,它是一種無抵押貸款類型,具有能在鏈上快速執行的特點,常常被加密資產愛好者用于套利、抵押品交換或尋求低交易費用。

但這種借貸方式因數次成為攻擊目標而被統稱為「閃電貸攻擊」,它是由于DeFi對價格預言機的依賴而引起的,區塊鏈數據服務機構Chainalysis解釋,「安全但緩慢的預言機很容易被套利;快速但不安全的預言機很容易受到價格操縱。」

據公開資料顯示,僅2020年的60起DeFi攻擊事件中,至少有10起事件的損失系閃電貸攻擊所致,包括bZx、Balancer、Harvest、Akropolis等協議都遭受過閃電貸攻擊。

而借閃電貸影響DeFi投票治理的事件也并不是沒有出現過,2020年,一個名為BProtocol協議的就曾通過閃電貸獲得大量MKR代幣,試圖通過借貸來的選票加快其通過基于MakerDAO的投票結果。

進入2022年,漏洞利用和閃電貸攻擊仍是DeFi領域最常見的威脅。

今年4月,區塊鏈安全機構成都鏈安發布的《安全研究季報》顯示,2022年第一季度的區塊鏈領域,DeFi項目仍是黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域;而在攻擊手法上,合約漏洞利用和閃電貸最為常見,約50%的攻擊方式為合約漏洞利用,24%的攻擊方式為閃電貸。

如今,Beanstalk的安全事件顯示,黑客發起的閃電貸攻擊已經不僅僅局限于利用預言機來操縱價格了,一旦協議設置的防線不足,治理機制的漏洞也可能被黑客利用,通過閃電貸來破壞協議的安全,偷走用戶的資產。

4月18日凌晨,Beanstalk在推特上呼吁,請求DeFi社區和鏈上分析專家協助限制攻擊者通過中心化交易平臺提取資金的能力。截至發稿前,該協議對如何處理用戶損失尚未給出答復。

Tags:BEASTATALTALKXAUTBEARAstake Financeportal幣今日行情talken幣價格

區塊鏈
NEAR 生態 NFT 基礎設施 Mintbase 完成 1250 萬美元 A 輪融資_NFT

鏈捕手消息,NEAR生態NFT基礎設施Mintbase宣布獲得1250萬美元A輪融資,其中包括750萬美元的戰略輪融資和由NEAR基金會支持的500萬美元資助計劃MintbaseGrants.

1900/1/1 0:00:00
LD Capital:一文縱覽ZK方案全明星項目_STA

作者:LDCapital隱私性在加密貨幣社區一直被視為非常有價值的特性之一,因為對于大多數加密資產持有者而言,他們不希望自己的資產和交易記錄被完全公開.

1900/1/1 0:00:00
比特幣獎勵應用Bitcoin Company完成210萬美元種子輪融資,已推出移動應用程序_OIN

鏈捕手消息,比特幣獎勵應用BitcoinCompany完成210萬美元種子輪融資,BradMills、GregFoss、JayGould、AmericanHODL、Seetee、MimesisC.

1900/1/1 0:00:00
盤點加密行業近兩年前20大黑客攻擊案:多數已全額賠付,僅2次追回_FIN

整理:餅干,鏈捕手 3月底,著名鏈游AxieInfinity旗下側鏈網絡RoninNetwork在黑客攻擊事件中損失約6.2億美元資產,成為迄今為止最嚴重的一次DeFi黑客攻擊.

1900/1/1 0:00:00
BitMEX Research:資本瘋狂涌入比特幣礦業,預計未來幾年財務失敗將顯著增加_比特幣

作者:BitMEXResearch原文標題:《MiningBullMarket》 編譯:麟奇,鏈捕手 摘要 讓我們先了解一下我們目前處在比特幣礦業周期中的位置.

1900/1/1 0:00:00
BloXroute:DeFi交易者的屠龍刀_ROUTE

BloXroute是一個可擴展、無需信任的區塊鏈分發網絡提供商,能夠為以太坊、Polygon、幣安智能鏈等多個公鏈上的DeFi交易者提供鏈上交易加速的BDN服務.

1900/1/1 0:00:00
ads