作者:茉莉,蜂巢Tech
北京時間4月17日晚10時許,去中心化穩定幣協議Beanstalk披露「遭受了攻擊」。據多家區塊鏈安全機構披露的信息,該協議遭受了閃電貸攻擊,損失了超1億美元的加密資產,攻擊者從中獲利近8000萬美元。
攻擊事件發生后,Beanstalk協議的加密資產鎖倉價值歸零,原本錨定1美元價值的穩定幣BEAN一度跌至0.063美元。
Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將存儲在協議內的所有資金轉移。這一攻擊過程陸續得到了其他區塊鏈安全機構的分析印證。
Stader:攻擊者利用NearX漏洞未抵押任何NEAR鑄造2000萬枚NearX,已暫停NearX合約操作:8月17日消息,質押平臺Stader更新其NEAR質押解決方案NearX智能合約遭攻擊事件,團隊在發現問題后設法修復問題并保護大部分用戶的資金,目前StaderDApp上質押的約250萬枚NEAR是安全的,本次攻擊損失主要與LPNEAR流動性有關。另外,團隊已暫停對NearX合約的任何操作,正在與Halborn和BlockSec近一步調查問題和進行壓力測試。具體攻擊方式為:
一、Stader在NEAR上的智能合約存在與NearX鑄幣相關的漏洞,攻擊者(gregoshes.near)利用這一點并通過將NearX循環轉移到其自己的地址來鑄造2000萬枚NearX,但是沒有抵押任何NEAR;
二、攻擊者將鑄造的NearX在RefFinance和JumboExchange的Near/NearX流動性池中兌換為NEAR,耗盡所有NEAR流動性;
三、團隊暫停了NearX智能合約和NearX所有交易;
四、預計損失為16.5萬NEAR,目前正在確定具體數字。[2022/8/17 12:31:18]
對于如何挽回損失,Beanstalk尚未公開回應。
福州高新區企業利用區塊鏈技術記錄抗疫瞬間:金色財經報道,日前,福建省區塊鏈協會聯合福州高新區“海峽鏈谷”企業熵鏈科技(福建)有限公司,發起主題為“福建加油 抗疫ING”的抗疫公益活動,利用區塊鏈技術搭建24小時全民抗疫平臺,永久留存八閩大地上的抗疫感人瞬間,傳遞正能量。(新浪網)[2021/10/6 20:09:16]
攻擊者利用閃電貸通過惡意提案
根據DefiLlama數據,4月16日,鎖倉在Beanstalk協議的加密資產還價值3200萬美元,一天后,衡量這一價值指標的TVL因為一場黑客攻擊直接變成了0。
Beanstalk于2021年8月構建在以太坊,它是一個去中心化的穩定幣協議,其發行的美元穩定幣名為BEAN,價值相當于1美元。該協議宣稱它是使用信用而非抵押品構建的穩定幣發行協議,能夠通過其命名為「Field」的去中心化信貸工具維持BEAN與美元掛鉤。該協議還發行了一個治理代幣STALK。
動態 | 西班牙將利用區塊鏈技術發展林業:據Cointelegraph消息,西班牙農業、漁業和食品部將采用區塊鏈技術發展林業,運營組織名為ChainWood,旨在通過在工業物流中應用區塊鏈技術來提高西班牙木材供應的效率和可追溯性。[2018/9/25]
BEAN在13分鐘內嚴重脫錨
Beanstalk在推特上披露遭受攻擊的時間是4月17日晚10時30分許,但從該協議支撐的穩定幣BEAN的脫錨時間看,當晚8點39分后,厄運就開始了。Coingecko數據顯示,8點39分時,原本錨定1美元的BEAN開始下跌,13分鐘后,BEAN跌至0.2美元,跌幅達80%,而當晚,BEAN一度跌至0.063美元,最大跌幅為93.7%。
禪城利用區塊鏈技術 開展兒童青少年眼健康管理模式試點:據南方都市報報道,5月初起禪城將選取10所小學和3所中學,推進“區塊鏈+視力”,利用兒童青少年眼健康綜合平臺,開展兒童青少年眼健康管理模式試點。這是禪城利用區塊鏈技術推進的又一項公共服務改革。中山大學中山眼科中心博士樂美華介紹,傳統的視力檢查結果大部分是手寫,容易丟失,且每次檢查的結果是孤立的。而“區塊鏈+視力”,通過智能篩查設備,20秒左右完成雙眼屈光度檢查,檢查結果能自動上傳至數據平臺,通過長期的視力篩查跟蹤,匯總成大數據。從長期看,禪城將通過3-5年的數據跟蹤觀察,探索改善兒童青少年眼健康的干預措施,為政府制定防控策略和相關政策提供科學依據和數據支撐。[2018/4/20]
多家安全機構分析確認,Beanstalk遭遇了閃電貸攻擊。區塊鏈安全機構PeckShield追蹤了這次攻擊的數據稱,攻擊者盜取了至少8000萬美元的加密貨幣。另據安全機構CertiK披露,閃電貸攻擊耗盡了Beanstalk約1億美元的加密資產。
投機者利用期貨合約建立比特幣空頭頭寸 但并不意味著交易商希望比特幣崩盤:根據美國商品期貨交易委員會(CFTC)持倉報告,截至去年12月26日,非商業交易者(套期保值者)手中持有的凈空頭頭寸規模約為3000萬美元,相當于約一半未平倉合約的規模。另外,對沖基金和基金經理組成的杠桿基金的空倉規模約為1400萬美元,約占未平倉合約規模的四分之一。投機者利用期貨合約建立比特幣空頭頭寸。做空比特幣期貨并不一定意味著交易商希望比特幣崩盤。[2018/1/9]
Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將協議內的資金轉移。
在推特上,區塊鏈數據分析機構TheBlock的數據研究總監IgorIgamberdiev給出了攻擊過程,他稱,攻擊者的資金來自Synapse協議橋,他們先是為Beanstalk創建了一個編號為「BIP-18」的提案,宣稱要向烏克蘭捐贈25萬BEAN。這個提案正是Beanstalk所指的「惡意提案」,為后續的閃電貸攻擊做好了準備。
Igor稱,攻擊者隨后使用閃電貸獲得了來自Aave的3.5億DAI、5億USDC、1.5億USDT,來自Uniswap的3200萬BEAN,以及來自SushiSwap的1160萬LUSD,這些穩定幣用于使用BEAN為Curve池添加流動性,從而為BIP-18提案進行治理投票;提案通過后,Beanstalk協議上的所有資金被轉移到了攻擊者地址。
「下一步,攻擊者取消流動性,償還閃電貸,并將所有收到的資金轉換為24800WETH,這些資金流向了混幣工具TorndaoCash。」Igor表示。
閃電貸攻擊和漏洞利用最常威脅DeFi
Beanstalk攻擊事件后,區塊鏈安全機構CertiK也在推特上表示,黑客能夠完成攻擊的根本原因是Beanstalk系統中用于投票的資金池可以通過閃電貸來創建,缺乏防閃電貸機制導致攻擊者能夠借用協議支持的代幣并用投票的方式通過了惡意提案。
Beanstalk在事發后的Discord總結中也承認,協議「沒有使用防閃貸措施來確定投票支持BIP的STALK百分比」,這正是被黑客利用的漏洞。
閃電貸本身是構建在區塊鏈上的、獨屬于DeFi金融系統中加密資產貸款方式,它是一種無抵押貸款類型,具有能在鏈上快速執行的特點,常常被加密資產愛好者用于套利、抵押品交換或尋求低交易費用。
但這種借貸方式因數次成為攻擊目標而被統稱為「閃電貸攻擊」,它是由于DeFi對價格預言機的依賴而引起的,區塊鏈數據服務機構Chainalysis解釋,「安全但緩慢的預言機很容易被套利;快速但不安全的預言機很容易受到價格操縱。」
據公開資料顯示,僅2020年的60起DeFi攻擊事件中,至少有10起事件的損失系閃電貸攻擊所致,包括bZx、Balancer、Harvest、Akropolis等協議都遭受過閃電貸攻擊。
而借閃電貸影響DeFi投票治理的事件也并不是沒有出現過,2020年,一個名為BProtocol協議的就曾通過閃電貸獲得大量MKR代幣,試圖通過借貸來的選票加快其通過基于MakerDAO的投票結果。
進入2022年,漏洞利用和閃電貸攻擊仍是DeFi領域最常見的威脅。
今年4月,區塊鏈安全機構成都鏈安發布的《安全研究季報》顯示,2022年第一季度的區塊鏈領域,DeFi項目仍是黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域;而在攻擊手法上,合約漏洞利用和閃電貸最為常見,約50%的攻擊方式為合約漏洞利用,24%的攻擊方式為閃電貸。
如今,Beanstalk的安全事件顯示,黑客發起的閃電貸攻擊已經不僅僅局限于利用預言機來操縱價格了,一旦協議設置的防線不足,治理機制的漏洞也可能被黑客利用,通過閃電貸來破壞協議的安全,偷走用戶的資產。
4月18日凌晨,Beanstalk在推特上呼吁,請求DeFi社區和鏈上分析專家協助限制攻擊者通過中心化交易平臺提取資金的能力。截至發稿前,該協議對如何處理用戶損失尚未給出答復。
Tags:BEASTATALKTALBeast Masterstownstar幣總量多少Ghost TalkMORTAL KOMBAT 11
作者:Andy,IOSGVentures編輯:Elaine,IOSGVentures 寫在前面 自AxieInfinity大火后.
1900/1/1 0:00:00整理:澤祎,鏈捕手 1、港交所計劃今年建立試點數字資產交易平臺Diamond,可24小時運營3月29日消息,據香港01報道,港交所今日舉行企業日活動,行政總裁歐冠升表示.
1900/1/1 0:00:00原文標題:《TheCryptoJ-Curve》作者:ChrisBurniske,Placeholer合伙人譯者:CryptoOcean,H.ForestVentures隨著加密資產市場的發展.
1900/1/1 0:00:00作者:律動BlockBeats今天下午推特和群里突然炒起了ENS,什么「3位數4位數都被注冊了」,「小心有人用小寫L代替1」等等言論到處都是,ENS的交易量也是直線拉升.
1900/1/1 0:00:00鏈捕手消息,去中心化監控網絡FortaNetwork宣布將發行代幣FORT,作為監控和保護Web3中所有交易和資產的激勵結構,使Forta能夠發展并保護整個Web3生態系統.
1900/1/1 0:00:00鏈捕手消息,以太坊二層網絡Metis上的收益聚合器Starstream今日凌晨受其distributortreasury合約漏洞影響,被盜超5億枚STARS.
1900/1/1 0:00:00