以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

Beanstalk Farms攻擊事件分析:惡意提案如何防范?_BEA

Author:

Time:1900/1/1 0:00:00

2022年4月17日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元,成都鏈安技術團隊第一時間對事件進行了分析,結果如下。

#1事件相關信息

攻擊交易

0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7

攻擊者地址

0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4

Binance:BNB Beacon Chain錢包維護已開始,存取款將暫停約1小時:6 月12日消息,Binance 發布提醒稱,預定于北京時間 6 月 12 日 15 時對 BNB Beacon Chain(BEP2)進行的錢包維護已經開始。錢包維護期間,BNB Beacon Chain(BEP2)上的所有存款和取款將暫停大約 1 小時。維護完成后將恢復充值和提款。[2023/6/12 21:31:36]

攻擊合約

0x79224bC0bf70EC34F0ef56ed8251619499a59dEf

被攻擊合約

穩定幣項目Beanstalk在被攻擊受損1.82億美元四個月后將重新啟動:金色財經消息,穩定幣項目Beanstalk在被攻擊受損1.82億美元四個月后將重新啟動。根據該項目的一份聲明,該項目將重新啟動。在周五結束的投票中,持有該項目99%以上的Stalk代幣的人支持重啟。

Beanstalk在聲明中說,項目代碼的更改已由兩家公司審計,治理已轉移到社區運行的多重簽名錢包,直到可以實施安全的鏈上治理機制。Beanstalk團隊早在5月就開始重啟穩定幣的進程,當時它提議從私人投資者那里籌集7700萬美元的場外交易貸款。

今年四月,Beanstalk遭閃電貸攻擊,損失近1.82億美元。[2022/8/7 12:06:54]

0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5

Rollup橋接方案Beamer宣布上線測試網,已支持支持Boba和Metis:3月29日消息,Rollup橋接方案Beamer宣布啟動測試網,允許用戶無需通過L1,就能直接在與EVM兼容的Rollup之間轉移ERC20資產。Beamer解決了Rollup孤島效應,使用戶能夠跨rollup移動和整合資產,向其他Rollup上的收件人進行P2P付款,并訪問其他Rollup上的dApp。Beamer目前支持Boba和Metis Rollup之間的橋接,計劃接下來增加與EVM兼容的Optimism、Arbitrum和zkRollup。[2022/3/29 14:23:56]

#2攻擊流程

1.攻擊者從攻擊的前一天發起了提案交易,提案通過會提取Beanstalk:BeanstalkProtocol合約中的資金。

2.黑客通過閃電貸換取了350,000,000個DAI,500,000,000個USDC,150,000,000個USDT,32,100,950個BEAN和11,643,065個LUSD作為資金儲備。

3.黑客將2步驟的DAI,USDC,USDT資金在Curve.fiDAI/USDC/USDT交易池中添加為979,691,328個3Crv流動性代幣,用15,000,000個3Crv換來15,251,318個LUSD。

4.將964,691,328個3Crv代幣兌換為795,425,740個BEAN3CRV-f用于投票,將32,100,950個BEAN和26,894,383LUSD添加流動性得到58,924,887個BEANLUSD-f流動性代幣。

5.使用4步驟中的BEAN3CRV-f和BEANLUSD-f來對提案進行投票,導致提案通過。從而Beanstalk:BeanstalkProtocol合約向攻擊合約轉入了36,084,584個BEAN,0.54個UNI-V2,874,663,982個BEAN3CRV-f以及60,562,844個BEANLUSD-f。

6.最后攻擊者將流動性移除并歸還閃電貸,把多余的代幣兌換為24830個ETH轉入攻擊者賬戶中。

#3漏洞分析

本次攻擊主要利用了投票合約中的票數是根據賬戶中的代幣持有量得到的。

攻擊者至少在一天前發起提取Beanstalk:BeanstalkProtocol資金的提案,然后調用emergencyCommit進行緊急提交來執行提案,這個就是攻擊者1天之前發起攻擊準備的原因所在。

#4資金追蹤

截止發文時,攻擊者獲利22029601個USDC,14742429個DAI,6,603,829個USDT與0.5407個UNI-V2,640224美元的BAEN代幣資金近8000萬,在攻擊時將其中的25萬USDC捐贈了烏克蘭,之后攻擊者將資金轉換為ETH并將資金持續向Tornado.Cash轉移。

針對本次事件,成都鏈安技術團隊建議:

1.投票所用資金應在合約中鎖定一定時間,避免使用賬戶的當前資金余額來統計投票數量,以避免可能出現的反復投票以及使用閃電貸進行投票;

2.項目方和社區應關注所有提案,如果提案是惡意提案,建議在提案投票期間應及時做出處理措施,將提案廢棄,禁止其接受投票以及執行;

3.可考慮禁止合約地址參與投票;此外項目上線前最好進行全面的安全審計,規避安全風險。

Tags:BEAUSDALKSTAYBEAR幣WUSD幣TALK價格bitstamp交易所怎么樣

以太坊交易所
XT.COM關於暫停FIO鏈上代幣充提的公告_COM

尊敬的XT.COM用戶:由於FIO錢包升級維護,XT.COM現已暫停所有FIO鏈上代幣的充值與提現業務.

1900/1/1 0:00:00
MetaShooter (MHUNT)_MET

一、項目介紹 MetaShooter是第一個基于區塊鏈的去中心化狩獵虛擬世界。MetaShooter將數百萬游戲愛好者加入到一個社區中,他們可以在其中體驗逼真的狩獵并開發許多具有獲利機會的活動.

1900/1/1 0:00:00
對話比特幣「大莊家」Michael Saylor:比特幣視不動產_比特幣

原文標題:《與最大的比特幣持有者對話》原文作者:JACOBRAYIM,Washingtonian本文來自微信公眾號:老雅痞CathyMerrill:我是CathyMerrill.

1900/1/1 0:00:00
雪梨交易所:以太坊網絡當前已銷毀超213萬枚ETH_ETH

據Tokenview鏈上數據顯示,自EIP-1559以來,以太坊網絡總產出3,702,172.51枚ETH,總銷毀2,139,206.96枚ETH;平均每分鐘銷毀5.72枚ETH.

1900/1/1 0:00:00
以太坊分布式驗證者規范_以太坊

原文標題:《EthereumDistributedValidatorSpecification》原文作者:AdityaAsgaonkar 原文編譯:ETH中文 動因 傳統的驗證者客戶端設置 以太.

1900/1/1 0:00:00
Gate.io HODL & Earn: Lock STI To Earn 100% APR(Phase 1)

TheSTILock-up&Earn#1willlaunchat8:00UTConApr21atGate.io''s“HODL&Earn”.

1900/1/1 0:00:00
ads