比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > DAI > Info

黑客獲利近8000萬美元 惡意提案如何防范?_USD

Author:

Time:1900/1/1 0:00:00

2022年4月17日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,算法穩定幣項目Beanstalk Farms遭黑客攻擊,黑客獲利近8000萬美元,成都鏈安技術團隊第一時間對事件進行了分析,結果如下。

1 事件相關信息

攻擊交易

0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7

攻擊者地址

0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4

攻擊合約

0x79224bC0bf70EC34F0ef56ed8251619499a59dEf

Beosin:Arcadia Finance項目遭受攻擊,黑客獲利約45萬美元:金色財經報道,7月10日,Beosin EagleEye監測顯示,鏈上保證金協議Arcadia Finance項目遭受黑客攻擊,黑客獲利約45萬美元。[2023/7/10 10:45:30]

被攻擊合約

0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5

2 攻擊流程

1. 攻擊者從攻擊的前一天發起了提案交易,提案通過會提取Beanstalk: Beanstalk Protocol合約中的資金。

PeckShield:BNB Chain上一未驗證合約遭到攻擊,黑客獲利超22萬美元:金色財經報道,據 PeckShield 監測,BNB Chain 上一未驗證合約(0x6D8981847Eb3cc2234179d0F0e72F6b6b2421a01),黑客獲利約 22.5 萬美元。目前黑客已將盜取的約 22.5 萬枚 DAI 以及少量以太坊通過 Multichain 跨鏈至以太坊并最終轉入 RAILGUN。[2023/2/27 12:31:56]

2. 黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備。

安全團隊:以太坊上PEAKDEFI遭攻擊,黑客獲利約6.6萬美元:金色財經報道,根據區塊鏈安全審計公司Beosin旗下Beosin?EagleEye 安全風險監控、預警與阻斷平臺監測顯示,ETH鏈上的PEAKDEFI項目遭受攻擊,攻擊者利用合約中sellLeftoverToken()函數未進行權限校驗。導致黑客合約中轉走29832 BAT,5083 SUSHI,32508 matic,831 link,總價值66659美元。[2022/11/5 12:19:47]

3. 黑客將2步驟的DAI,USDC,USDT資金在Curve.fi DAI/USDC/USDT交易池中添加為979,691,328個3Crv流動性代幣,用15,000,000個3Crv換來15,251,318個LUSD。

BSC鏈上AutoShark Finance遭遇閃電貸攻擊,黑客獲利約58萬美元:10月2日消息,據PeckShield“派盾”官方推特消息,DeFI協議AutoShark Finance遭遇閃電貸攻擊,其交換挖掘功能在一系列交易中被利用,由于礦池的流動性相對較低,黑客可以使用閃電貸占據礦池的大部分份額(以彌補交換損失/費用),同時仍然享受可觀的“交換費用獎勵”(從每次巨額交換中增加)。黑客重復上述步驟七次,獲利318萬FINS,之后立即將FINS交換為1,388BNB(約合581,000美元)。

此前報道,今年5月,BSC鏈上DeFi協議AutoShark Finance遭到閃電貸攻致使其幣價閃崩,跌至0.01美元,跌幅達到99%以上。[2021/10/2 17:20:51]

4. 將964,691,328個3Crv代幣兌換為795,425,740個BEAN3CRV-f用于投票,將32,100,950個BEAN和26,894,383LUSD添加流動性得到58,924,887個BEANLUSD-f流動性代幣。

5. 使用4步驟中的BEAN3CRV-f和BEANLUSD-f來對提案進行投票,導致提案通過。從而Beanstalk: Beanstalk Protocol合約向攻擊合約轉入了36,084,584個BEAN,0.54個UNI-V2,874,663,982個BEAN3CRV-f以及60,562,844個BEANLUSD-f。

6. 最后攻擊者將流動性移除并歸還閃電貸,把多余的代幣兌換為24830個ETH轉入攻擊者賬戶中。

3 漏洞分析

本次攻擊主要利用了投票合約中的票數是根據賬戶中的代幣持有量得到的。

攻擊者至少在一天前發起提取Beanstalk: Beanstalk Protocol資金的提案,然后調用emergencyCommit進行緊急提交來執行提案,這個就是攻擊者1天之前發起攻擊準備的原因所在。

4 資金追蹤

截止發文時,攻擊者獲利22029601 個USDC ,14742429個 DAI,6,603,829個USDT與0.5407個UNI-V2,640224美元的BAEN代幣資金近8000萬,在攻擊時將其中的25萬USDC捐贈了烏克蘭,之后攻擊者將資金轉換為ETH并將資金持續向Tornado.Cash轉移。

針對本次事件,成都鏈安技術團隊建議:

1. 投票所用資金應在合約中鎖定一定時間,避免使用賬戶的當前資金余額來統計投票數量,以避免可能出現的反復投票以及使用閃電貸進行投票;

2. 項目方和社區應關注所有提案,如果提案是惡意提案,建議在提案投票期間應及時做出處理措施,將提案廢棄,禁止其接受投票以及執行;

3. 可考慮禁止合約地址參與投票;此外項目上線前最好進行全面的安全審計,規避安全風險。

Tags:BEAUSDFINANSSBEAR幣RHOBUSDYield FinanceTransaction Service fee

DAI
北京仲裁委:比特幣受到法律保護 但有個條件_數字金融

比特幣在國內受法律的保護嗎?近日,在北京德恒律師事務所劉揚律師團隊代理的一則委托管理比特幣糾紛案件中,北京仲裁委員會裁定:“本案合同并非違法合同,也沒有違背公序良俗,不存在無效的情形.

1900/1/1 0:00:00
比特幣持倉周報:大型機構逆勢開多 階段止跌拐點到來?_NBS

4 月 16 日公布的最新一期 CFTC CME 比特幣持倉周報( 4 月 6 日 .

1900/1/1 0:00:00
元宇宙健身 究竟是游戲還是運動?_KEE

與彭于晏一起健身是什么體驗?如今的虛擬技術真的能讓你得償所愿。國內著名的健身應用Keep已經開始嘗試與虛擬形象進行跨界健身互動.

1900/1/1 0:00:00
朝鮮黑客組織 Lazarus Group:Ronin、KuCoin等多起行業事故幕后黑手_EFI

黑客攻擊如今已然成為加密生態中的常態化事件,據 Chainalysis 2022 年 Q1 報告顯示,黑客在 2021 年盜取價值 32 億美元的加密資產,但在 2022 年前三個月.

1900/1/1 0:00:00
X To Earn項目大盤點:Web3時代 萬物皆可變現_VER

專業技能能夠變現,吃喝玩樂也可以賺錢。 過去一個多月,隨著 Stepn(GMT)的大漲,Move To Earn 的模式開始破圈,引起越來越多非加密人士的關注.

1900/1/1 0:00:00
NFT 市場如何創造價值?從功能和組成等角度看早期 NFT 的奢侈品屬性_NFT

關鍵要點 早期的 NFT 具有與現實世界中的奢侈品類似的功能,因為它們除了提供實際效用之外,還能提供心理上的滿足。具有極高價格的市場領先的 NFT 為較低層次的 NFT 的價值提供參考點.

1900/1/1 0:00:00
ads