区块见闻 区块见闻
Ctrl+D收藏区块见闻

KEYFI:利用闪电贷恶意投票,黑客抽空Beanstalk上亿资产_BEA

作者:

时间:

作者:茉莉,蜂巢Tech

北京时间4月17日晚10时许,去中心化稳定币协议Beanstalk披露「遭受了攻击」。据多家区块链安全机构披露的信息,该协议遭受了闪电贷攻击,损失了超1亿美元的加密资产,攻击者从中获利近8000万美元。

攻击事件发生后,Beanstalk协议的加密资产锁仓价值归零,原本锚定1美元价值的稳定币BEAN一度跌至0.063美元。

Beanstalk后续发布在其Discord社群内容显示,攻击者在借贷平台Aave上完成闪电贷,从而积累了大量该协议的治理代币STALK;借助STALK,攻击者快速通过了一项「恶意治理提案」,从而将存储在协议内的所有资金转移。这一攻击过程陆续得到了其他区块链安全机构的分析印证。

Alex Svanevik:10年内会有人利用区块链数据进行研究获得诺贝尔经济学奖:金色财经报道,Nansen首席执行官Alex Svanevik在社交媒体上称,10年内会有人利用区块链数据进行研究,获得诺贝尔经济学奖。这是一个经济学家的梦想领域。100%的干净数据、完全透明、

数万亿美元的经济活动。[2022/8/24 12:45:39]

对于如何挽回损失,Beanstalk尚未公开回应。

攻击者利用闪电贷通过恶意提案

根据DefiLlama数据,4月16日,锁仓在Beanstalk协议的加密资产还价值3200万美元,一天后,衡量这一价值指标的TVL因为一场黑客攻击直接变成了0。

Agri10x公司与印度政府合作 利用区块链帮助农民销售农产品:5月13日消息,Agri10x公司与印度政府合作,计划利用区块链技术去掉中间商,帮助偏远地区的农民出售农产品。(CoinDesk)[2020/5/13]

Beanstalk于2021年8月构建在以太坊,它是一个去中心化的稳定币协议,其发行的美元稳定币名为BEAN,价值相当于1美元。该协议宣称它是使用信用而非抵押品构建的稳定币发行协议,能够通过其命名为「Field」的去中心化信贷工具维持BEAN与美元挂钩。该协议还发行了一个治理代币STALK。

BEAN在13分钟内严重脱锚

Beanstalk在推特上披露遭受攻击的时间是4月17日晚10时30分许,但从该协议支撑的稳定币BEAN的脱锚时间看,当晚8点39分后,厄运就开始了。Coingecko数据显示,8点39分时,原本锚定1美元的BEAN开始下跌,13分钟后,BEAN跌至0.2美元,跌幅达80%,而当晚,BEAN一度跌至0.063美元,最大跌幅为93.7%。

动态 | 利物浦欲将利用区块链技术成为世界上第一个气候友好型城市:7月19日消息,利物浦市议会宣布与区块链平台公司建立新的合作伙伴关系,以抵消其110%以上的碳排放量,并宣布将在2020年底打造世界上第一个气候积极城市。利物浦市议会(LCC)将与波塞冬基金会进行为期一年的试验,通过支持全球森林对话项目,利用区块链平台抵消城市所有产品和服务的碳影响。[2018/7/19]

多家安全机构分析确认,Beanstalk遭遇了闪电贷攻击。区块链安全机构PeckShield追踪了这次攻击的数据称,攻击者盗取了至少8000万美元的加密货币。另据安全机构CertiK披露,闪电贷攻击耗尽了Beanstalk约1亿美元的加密资产。

Beanstalk后续发布在其Discord社群内容显示,攻击者在借贷平台Aave上完成闪电贷,从而积累了大量该协议的治理代币STALK;借助STALK,攻击者快速通过了一项「恶意治理提案」,从而将协议内的资金转移。

动态 | 日本黑社会组织疑利用bitFlyer :据ethereumworldnews.com消息,最近有研究报告显示,日本黑社会组织Yakuza已进入加密货币领域,可能利用加密货币来动员和资助他们大部分非法活动,而bitFlyer能让此更容易。 日本金融厅表示,近期有用户举报bitFlyer取款服务存在异常,取款申请在提交八日后才得到确认,这一行为极有可能和Yakuza的行为有关。目前,bitFlyer已对平台的部分操作做了延迟处理,以便进一步侦查和检测可疑账户的非法活动。此外,bitFlyer也同意暂停接受新客户。据日经新闻报道,由于东京证交所的劳动力有限,这一决定可能会无限期延长。此前,FSA发表了一份措辞强硬的声明,声明实际上暗示,如果KYC政策得到支持,bitFlyer可能会被视为违反规则者的助手或同谋。[2018/7/6]

在推特上,区块链数据分析机构TheBlock的数据研究总监IgorIgamberdiev给出了攻击过程,他称,攻击者的资金来自Synapse协议桥,他们先是为Beanstalk创建了一个编号为「BIP-18」的提案,宣称要向乌克兰捐赠25万BEAN。这个提案正是Beanstalk所指的「恶意提案」,为后续的闪电贷攻击做好了准备。

乌干达政府将利用区块链技术提高公共服务效率:据bitcoinafrica消息,乌干达信息和通信技术部宣布,政府将利用区块链等新技术来提高公共服务的效率。信息和通信技术部常任秘书维森特·巴吉尔·瓦伊斯瓦(Vicente Bagiire Waiswa)认为,知识经济的主要特征是信息和通信技术对工业结构和金融体系的影响,使用区块链技术将有助于减少人们获得政府服务的时间,例如纳税。区块链协会主席夸梅鲁贡达(Kwame Rugunda)表示,区块链的使用将增加服务交付的价值和效率,例如支付系统和记录管理等等。[2018/5/8]

Igor称,攻击者随后使用闪电贷获得了来自Aave的3.5亿DAI、5亿USDC、1.5亿USDT,来自Uniswap的3200万BEAN,以及来自SushiSwap的1160万LUSD,这些稳定币用于使用BEAN为Curve池添加流动性,从而为BIP-18提案进行治理投票;提案通过后,Beanstalk协议上的所有资金被转移到了攻击者地址。

「下一步,攻击者取消流动性,偿还闪电贷,并将所有收到的资金转换为24800WETH,这些资金流向了混币工具TorndaoCash。」Igor表示。

闪电贷攻击和漏洞利用最常威胁DeFi

Beanstalk攻击事件后,区块链安全机构CertiK也在推特上表示,黑客能够完成攻击的根本原因是Beanstalk系统中用于投票的资金池可以通过闪电贷来创建,缺乏防闪电贷机制导致攻击者能够借用协议支持的代币并用投票的方式通过了恶意提案。

Beanstalk在事发后的Discord总结中也承认,协议「没有使用防闪贷措施来确定投票支持BIP的STALK百分比」,这正是被黑客利用的漏洞。

闪电贷本身是构建在区块链上的、独属于DeFi金融系统中加密资产贷款方式,它是一种无抵押贷款类型,具有能在链上快速执行的特点,常常被加密资产爱好者用于套利、抵押品交换或寻求低交易费用。

但这种借贷方式因数次成为攻击目标而被统称为「闪电贷攻击」,它是由于DeFi对价格预言机的依赖而引起的,区块链数据服务机构Chainalysis解释,「安全但缓慢的预言机很容易被套利;快速但不安全的预言机很容易受到价格操纵。」

据公开资料显示,仅2020年的60起DeFi攻击事件中,至少有10起事件的损失系闪电贷攻击所致,包括bZx、Balancer、Harvest、Akropolis等协议都遭受过闪电贷攻击。

而借闪电贷影响DeFi投票治理的事件也并不是没有出现过,2020年,一个名为BProtocol协议的就曾通过闪电贷获得大量MKR代币,试图通过借贷来的选票加快其通过基于MakerDAO的投票结果。

进入2022年,漏洞利用和闪电贷攻击仍是DeFi领域最常见的威胁。

今年4月,区块链安全机构成都链安发布的《安全研究季报》显示,2022年第一季度的区块链领域,DeFi项目仍是黑客攻击的重点领域,共发生19起安全事件,约60%的攻击发生在DeFi领域;而在攻击手法上,合约漏洞利用和闪电贷最为常见,约50%的攻击方式为合约漏洞利用,24%的攻击方式为闪电贷。

如今,Beanstalk的安全事件显示,黑客发起的闪电贷攻击已经不仅仅局限于利用预言机来操纵价格了,一旦协议设置的防线不足,治理机制的漏洞也可能被黑客利用,通过闪电贷来破坏协议的安全,偷走用户的资产。

4月18日凌晨,Beanstalk在推特上呼吁,请求DeFi社区和链上分析专家协助限制攻击者通过中心化交易平台提取资金的能力。截至发稿前,该协议对如何处理用户损失尚未给出答复。

标签:KEYFIBEATALKALKBEAT币TalkenVALK

火币网下载官方app热门资讯
GAM:GameFi或成发展趋势,传统游戏如何向链游过渡?_tether币行情

2021年,得益于NFT和游戏内货币的崛起,进一步促进了GameFi赛道的爆火,越来越多的游戏玩家、加密资产投资者以及游戏开发者等角色,开始纷纷涌入这个赛道.

Foresight Ventures:「合久必分」模块化区块链与数据可用性层

作者:msfew,ForesightVentures Rollup的瓶颈 如果你读了上一篇我所写的Rollup的文章,那么很可能会发现在Optimistic和zkRollup的终局对比部分.

Coinbase Research: 熊市来临 比特币矿工走向何方?

作者:Brian?Cubellis?&?Li?Liu原文标题:《Bitcoinmining:investmentcycles》编译:GaryMa吴说区块链? 关键概要 鉴于比特币价格下跌.

比特币:关键人物深度揭露 Celsius 暴雷内幕:使用客户资产操纵代币价格,实为庞氏局(附起诉书)_ELS

整理:胡韬&饼干,链捕手7月8日,Celsius暴雷事件再度迎来重磅爆料,0xb1推特帐户背后的KeyFi前首席执行官JasonStone宣布正式起诉Celsius.

TOS:「新新公链」战火再起?抢先盘点 Aptos 生态_SHOP

撰文:angelilu,ForesightNews?公链项目Aptos于7月12日开启了激励测试网2,距离激励测试网1仅过去几个星期,激励测试网2的官方统计数据还没有出来.

ONE:重新解构NFT:Token化商业的哲学思维_Dibs Money

原文标题:《NotBoring》原文作者:PackyMcCormick,AlexDanco本文来自微信公众号:老雅痞内容来自对《NotBoring》访谈栏目的整理.