以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > FTX > Info

利用閃電貸惡意投票,黑客抽空Beanstalk上億資產_BEA

Author:

Time:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

北京時間4月17日晚10時許,去中心化穩定幣協議Beanstalk披露「遭受了攻擊」。據多家區塊鏈安全機構披露的信息,該協議遭受了閃電貸攻擊,損失了超1億美元的加密資產,攻擊者從中獲利近8000萬美元。

攻擊事件發生后,Beanstalk協議的加密資產鎖倉價值歸零,原本錨定1美元價值的穩定幣BEAN一度跌至0.063美元。

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將存儲在協議內的所有資金轉移。這一攻擊過程陸續得到了其他區塊鏈安全機構的分析印證。

數據:10月發生44次漏洞利用影響至少53個協議,損失達6.572億美元:11月1日消息,據PeckShield數據,在2022年10月發生多達44次漏洞利用影響了至少53個協議,總損失達6.572億美元。其中,至少1億美元已經返還給被利用的平臺。到目前為止,2022年的漏洞利用損失接近30億美元,是去年的兩倍。

眾多原因導致了10月份的損失,包括錢包因褻瀆性黑客或其他原因而受損、智能合約代碼不安全、協議功能背后的博弈論未被說明、跨鏈橋被利用和預言機價格操縱等。[2022/11/1 12:02:53]

對于如何挽回損失,Beanstalk尚未公開回應。

攻擊者利用閃電貸通過惡意提案

根據DefiLlama數據,4月16日,鎖倉在Beanstalk協議的加密資產還價值3200萬美元,一天后,衡量這一價值指標的TVL因為一場黑客攻擊直接變成了0。

賀先青:利用海南自貿區(港)區塊鏈試驗區的政策優勢,搶抓區塊鏈等的發展機遇:3月21日,中國南海研究院海上絲綢之路研究所、海南自貿區(港)研究中心助理研究員賀先青在海南日報刊文《拓展海南自貿港建設的外向度》。文章表示,海南對外開放的新任務包括以持續優化營商環境為抓手,瞄準服務貿易、數字經濟、跨境電商、現代物流等新業態,打造國際投資與貿易的便利化措施。可率先利用海南自貿區(港)區塊鏈試驗區的政策優勢,搶抓區塊鏈等數字經濟的發展機遇,加強海南數字經濟的國際知名度,積極開展對外數字貿易,成為中國數字貿易開放的重要前沿。[2020/3/22]

Beanstalk于2021年8月構建在以太坊,它是一個去中心化的穩定幣協議,其發行的美元穩定幣名為BEAN,價值相當于1美元。該協議宣稱它是使用信用而非抵押品構建的穩定幣發行協議,能夠通過其命名為「Field」的去中心化信貸工具維持BEAN與美元掛鉤。該協議還發行了一個治理代幣STALK。

聲音 | 贛州市委書記:利用區塊鏈+人工智能讓傳統產業迸發活力:12月12日上午,贛州市委書記李炳軍主持召開市委務虛會。李炳軍強調,要堅定不移推進高質量發展,加大新經濟新動能培育力度,充分利用“區塊鏈+人工智能”,大力推進機器換人和數字化車間改造,讓傳統產業迸發活力。(贛南日報)[2019/12/13]

BEAN在13分鐘內嚴重脫錨

Beanstalk在推特上披露遭受攻擊的時間是4月17日晚10時30分許,但從該協議支撐的穩定幣BEAN的脫錨時間看,當晚8點39分后,厄運就開始了。Coingecko數據顯示,8點39分時,原本錨定1美元的BEAN開始下跌,13分鐘后,BEAN跌至0.2美元,跌幅達80%,而當晚,BEAN一度跌至0.063美元,最大跌幅為93.7%。

動態 | 新加密惡意軟件Graboid可利用Docker映像進行傳播:帕洛阿爾托網絡公司(Palo Alto Networks) 42單元的安全研究人員發現了一種新的加密劫持惡意軟件Graboid,它感染了2000多名受害者的電腦。 這種惡意軟件會感染用戶的電腦,從而竊取XMR。Graboid通過Docker引擎中的容器傳播到計算機。 據悉,最新發布的一份報告中,Graboid針對的是Docker,一種基于Linux和Windows的平臺即PaaS解決方案,它允許用戶在虛擬環境中創建、開發和部署應用程序。(Bitcoinexchangeguide)[2019/10/17]

多家安全機構分析確認,Beanstalk遭遇了閃電貸攻擊。區塊鏈安全機構PeckShield追蹤了這次攻擊的數據稱,攻擊者盜取了至少8000萬美元的加密貨幣。另據安全機構CertiK披露,閃電貸攻擊耗盡了Beanstalk約1億美元的加密資產。

聲音 | Lightning Labs:確認CVE被利用的實例,需立刻更新閃電網絡節點:Lightning Labs剛剛連續發推文稱,已經確認了CVE被利用的實例,請立刻更新閃電節點。以下版本易受攻擊:0.7及以下;c-lightning 0.7及以下;eclair 0.3及以下。Lightning Labs還提醒人們,在這個早期階段,需要有適當的限制措施以減輕資金損失。可能會有BUG。不要把超過你愿意損失的資金放在閃電網絡上。[2019/9/11]

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將協議內的資金轉移。

在推特上,區塊鏈數據分析機構TheBlock的數據研究總監IgorIgamberdiev給出了攻擊過程,他稱,攻擊者的資金來自Synapse協議橋,他們先是為Beanstalk創建了一個編號為「BIP-18」的提案,宣稱要向烏克蘭捐贈25萬BEAN。這個提案正是Beanstalk所指的「惡意提案」,為后續的閃電貸攻擊做好了準備。

Igor稱,攻擊者隨后使用閃電貸獲得了來自Aave的3.5億DAI、5億USDC、1.5億USDT,來自Uniswap的3200萬BEAN,以及來自SushiSwap的1160萬LUSD,這些穩定幣用于使用BEAN為Curve池添加流動性,從而為BIP-18提案進行治理投票;提案通過后,Beanstalk協議上的所有資金被轉移到了攻擊者地址。

「下一步,攻擊者取消流動性,償還閃電貸,并將所有收到的資金轉換為24800WETH,這些資金流向了混幣工具TorndaoCash。」Igor表示。

閃電貸攻擊和漏洞利用最常威脅DeFi

Beanstalk攻擊事件后,區塊鏈安全機構CertiK也在推特上表示,黑客能夠完成攻擊的根本原因是Beanstalk系統中用于投票的資金池可以通過閃電貸來創建,缺乏防閃電貸機制導致攻擊者能夠借用協議支持的代幣并用投票的方式通過了惡意提案。

Beanstalk在事發后的Discord總結中也承認,協議「沒有使用防閃貸措施來確定投票支持BIP的STALK百分比」,這正是被黑客利用的漏洞。

閃電貸本身是構建在區塊鏈上的、獨屬于DeFi金融系統中加密資產貸款方式,它是一種無抵押貸款類型,具有能在鏈上快速執行的特點,常常被加密資產愛好者用于套利、抵押品交換或尋求低交易費用。

但這種借貸方式因數次成為攻擊目標而被統稱為「閃電貸攻擊」,它是由于DeFi對價格預言機的依賴而引起的,區塊鏈數據服務機構Chainalysis解釋,「安全但緩慢的預言機很容易被套利;快速但不安全的預言機很容易受到價格操縱。」

據公開資料顯示,僅2020年的60起DeFi攻擊事件中,至少有10起事件的損失系閃電貸攻擊所致,包括bZx、Balancer、Harvest、Akropolis等協議都遭受過閃電貸攻擊。

而借閃電貸影響DeFi投票治理的事件也并不是沒有出現過,2020年,一個名為BProtocol協議的就曾通過閃電貸獲得大量MKR代幣,試圖通過借貸來的選票加快其通過基于MakerDAO的投票結果。

進入2022年,漏洞利用和閃電貸攻擊仍是DeFi領域最常見的威脅。

今年4月,區塊鏈安全機構成都鏈安發布的《安全研究季報》顯示,2022年第一季度的區塊鏈領域,DeFi項目仍是黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域;而在攻擊手法上,合約漏洞利用和閃電貸最為常見,約50%的攻擊方式為合約漏洞利用,24%的攻擊方式為閃電貸。

如今,Beanstalk的安全事件顯示,黑客發起的閃電貸攻擊已經不僅僅局限于利用預言機來操縱價格了,一旦協議設置的防線不足,治理機制的漏洞也可能被黑客利用,通過閃電貸來破壞協議的安全,偷走用戶的資產。

4月18日凌晨,Beanstalk在推特上呼吁,請求DeFi社區和鏈上分析專家協助限制攻擊者通過中心化交易平臺提取資金的能力。截至發稿前,該協議對如何處理用戶損失尚未給出答復。

Tags:BEATALALKSTABeariumTAL RUNE - Rune.GameWALKNpSTAKE Staked ATOM

FTX
Uniswap社區發起提案,計劃將Uniswap V3部署到Moonbeam_UNI

鏈捕手消息,Uniswap社區發布了一項治理提案,旨在通過社區授權于波卡生態智能合約平臺Moonbeam上部署UniswapV3,將Uniswap擴展至Polkadot生態.

1900/1/1 0:00:00
簡析去中心化穩定幣協議Reserve Protocol運作機制與經濟模型_RSR

作者:JamesChung,ConsenSys 編譯:餅干,鏈捕手 ReserveProtocol已在以太坊上發布了基本穩定幣($RSV).

1900/1/1 0:00:00
由ERC721R聊起,NFT創新技術帶來的投資機會與可能_NFT

作者:X2Y2中文推特SpaceAlex:我們今天先從ERC721R這個NFT新標準技術開始聊,探討一下NFT創新的技術和可能給我們帶來的市場機會.

1900/1/1 0:00:00
去中心化可編程聲譽服務 Reputation DAO 獲475 萬美元融資,Framework Ventures 等參投_ANC

鏈捕手消息,DeFi的可驗證、去中心化可編程聲譽服務ReputationDAO宣布獲475萬美元融資.

1900/1/1 0:00:00
IOSG 研究:預言機正開啟無處不在的黃金時代_EFI

作者:Bryan,IOSGVentures預言機在DeFi的應用:PriceFeeds并不簡單在DeFi中被廣泛采用的預言機主要有兩種.

1900/1/1 0:00:00
Terra與雪崩協議兩大創始人對話:平行宇宙的交匯_AVA

來源:TwitterSpace?編譯:律動BlockBeats當Terra這個龐大的金融帝國開始迅速向外擴張,原生Stablecoin的穩定性愈發重要.

1900/1/1 0:00:00
ads