区块见闻 区块见闻
Ctrl+D收藏区块见闻

黑客攻击事件 算法稳定币项目Beanstalk Farms被盗损失达1.82亿美元

作者:

时间:

2022年4月17日,算法稳定币项目Beanstalk DAO遭受黑客攻击,损失已达1.82亿美元,包括7900多万BEAN3CRV-f、163万BEANLUSD-f、3600万BEAN和0.54个UNI-V2_WETH_BEAN。启动入侵的初始资金已被撤回至Synapse Protocol,且大部分收益都被存入Tornado.cash。目前,该项目稳定币BEAN价格已经从约1美元跌至0.136美元,跌幅达86%。

BeanStalk是一个分散的基于信用的稳定币协议。该协议由三个相互连接的组件组成:去中心化价格预言机、去中心化治理系统和去中心化信贷工具。根据该项目的白皮书介绍,BeanStalk使用动态挂钩维护机制,定期将1Bean(Beanstalk ERC-20标准稳定币)的价格超过其价值挂钩,而无需集中化或抵押要求。

此次攻击事件距离Axie Infinity 遭到黑客攻击损失6.25亿美元还不到一个月时间,Beanstalk受到了巨大的损失。这次的黑客攻击或源于前一天通过的BIP18,BIP18导致使用治理特权来抽干资金池的精心设计的代码来执行,黑客利用了Beanstalk的“投票合约中的票数是根据账户中的代币持有量来得到的”这一闪电贷漏洞完成了这次的攻击,并将获利的部分USDC转入了乌克兰加密捐赠地址。

去中心化跨链交易协议Anyswap多链路由v3版遭攻击,跨链资金池损失约800万美元:据官方消息,去中心化跨链交易协议Anyswap宣布,Anyswap多链路由v3版在北京时间7月11日早上4点遭到攻击,v3跨链资金池受影响,损失240万USDC和550万MIM,总计约800万美元。Anyswap团队称,Anyswapv1和v2版本不受该攻击影响,跨链桥未受影响,Anyswap团队将赔偿该损失,v3跨链资金性池重新注入流动性之后,用户可以从中提款。[2021/7/12 0:43:53]

下面Armors Company Limited来具体分析一下黑客的攻击过程。

黑客从攻击的前一天发起了交易提案,提案通过以后将会从Beanstalk: Beanstalk Protocol合约中提取资金。首先黑客通过闪电贷换取了3.5亿个DAI、5亿个USDC、1.5亿个USDT、3200万个BEAN和1100万个LUSD作为资金储备。再将这些资金在Curve.fi 对应交易对的交易池中添加为3Crv流动性代币,总量达到9.8亿个。接着用1500万个3Crv兑换成LUSD。又将3Crv代币兑换为BEAN3CRV-f用于投票,把3200万个BEAN和近2700万个LUSD添加流动性,这样就成功得到5900万个BEANLUSD-f流动性代币。

接着,黑客用BEAN3CRV-f和BEANLUSD-f来对提案发起投票,然后调用emergencyCommit进行紧急提交来执行提案,从而导致提案通过。经过以上一系列的操作,3600万个BEAN、8.75亿个BEAN3CRV-f、6000万个BEANLUSD-f以及0.54个UNI-V2,通过Beanstalk: Beanstalk Protocol合约转入了攻击合约。最后黑客将流动性移除并归还闪电贷,把多余的代币兑换为近2.5万个ETH持续转移至Tornado.Cash。

交易详细信息如图所示:

ETH被分批发送到 Tornado.Cash :

Armors安全在此提醒:

首先,还是要对项目代码的安全审计提高重视,建议找行业内正规的安全公司进行全方位的代码审计,并定期检查更新,可使用实时的安全监测服务,避免出现安全风险。其次,项目方应避免使用账户的当前资金余额来统计投票数量,投票所用资金应在合约中设定锁定时间,避免出现可能的反复投票或使用闪电贷进行投票。对于恶意提案,项目方和社区应提高关注度及警惕性,可考虑禁止合约地址参与投票,并设立预警机制,对于恶意提案,需及时作出预警和处理,禁止恶意提案的投票通过和执行。

Armors安全机构成立于2017年,是行业最早成立的专业区块链安全机构之一。Armors是Polygon、BSC、Ethereum、Solana等公链审计合作伙伴,已为超过2000家区块链平台、交易所、钱包、DApp等机构和项目提供安全审计、渗透测试、跨链迁移、平台安全等各方面保障及服务。成立以来,Armors已为客户挽回超过32000个BTC的资产损失。

标签:STEPNBEAGAMEEFIstepn币总量ATOMBEAR币GAMEBOXdefiner币币币情

火币交易所热门资讯
金色观察|Scroll:基于zk-Rollup的EVM

Scroll的目标是构建一个完全兼容EVM的zk-Rollup。4月22日,Scroll宣布经过一年的构建,已经完成了解决方案的搭建,上线了PoC测试网。 Scroll将通过一个简洁的证明来支持对以太坊区块的直接验证。基本思想是验证EVM执行跟踪中每个操作码的一致性和完整性。这样,L1智能合约就可以无缝迁移到Scroll。

彭博专访 Do Kwon:当下最具流量的比特币“狂人”

在 2016 年,Do Kwon 还只是一个名不见经传的初创公司创始人,雄心勃勃地想为所有人带来免费的互联网服务,这时的他开始注意到,自己对分布式网络的研究里不断地出现和比特币及以太坊相关的内容。 很快他就发现,自己掉进了「加密兔子洞」。 快进到今天,这个「行业新人」现在已经成了加密兔子洞中最具影响力和争议性的人物之一。

元宇宙合规报告(十九)StepN+X2E

与火爆出圈的元宇宙、NFT和DeFi等赛道相比,GameFi在加密资产圈大家族里,一直以来都处于一个不温不火的尴尬境地。

一文谈区块链与物联网结合的机遇与挑战

区块链和物联网经常被称为重要的数字化转型技术。但是两者的结合呢?2019年底,Gartner将区块链采用与物联网采用相结合被称为DX最佳点,尤其是在美国。 区块链技术是分布式账本技术的一种形式,自2014年以来,在其加密货币根基之外的领域已经获得了极大的关注,例如,区块链和物联网(IoT)、区块链和网络安全、区块链和金融、区块链和物流,等等。

比特币持仓周报:大型机构逆势开多 阶段止跌拐点到来?

4 月 16 日公布的最新一期 CFTC CME 比特币持仓周报( 4 月 6 日 - 4 月 12 日)显示,统计周期内比特币出现了超过 5000 美元的大幅下跌。

金色Web3.0日报 | 第一季度区块链游戏领域融资额达25亿美元

1.DeFi代币总市值:1278.03亿美元DeFi总市值 数据来源:coingecko 2.过去24小时去中心化交易所的交易量:530.57亿美元过去24小时去中心化交易所的交易量 数据来源:coingecko 3.DeFi中锁定资产:2134.1亿美元DeFi项目锁定资产前十排名及锁仓量 数据来源:defillama 1.NFT总市值:442。