買比特幣 買比特幣
Ctrl+D 買比特幣
ads

STA:復盤Beanstalk被盜事件:黑客利用閃電貸惡意投票抽空資金_staking幣圈

Author:

Time:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

北京時間4月17日晚10時許,去中心化穩定幣協議Beanstalk披露「遭受了攻擊」。據多家區塊鏈安全機構披露的信息,該協議遭受了閃電貸攻擊,損失了超1億美元的加密資產,攻擊者從中獲利近8000萬美元。

攻擊事件發生后,Beanstalk協議的加密資產鎖倉價值歸零,原本錨定1美元價值的穩定幣BEAN一度跌至0.063美元。

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將存儲在協議內的所有資金轉移。這一攻擊過程陸續得到了其他區塊鏈安全機構的分析印證。

主力數據復盤:火幣ETH主力在下跌過程中買入超過2600萬美元:AlCoin PRO版K線主力大單統計顯示:8月15日10:00-8月16日20:15,ETH從442美元跌至最低412美元。這一過程中,火幣ETH/USDT出現并成交了大量委托買單。

其中,成交了70筆,總價值超過2600萬美元的大額委托買單(單筆委托金額20萬美元以上),買入均價426美元。[2020/8/17]

對于如何挽回損失,Beanstalk尚未公開回應。

貨幣。另據安全機構CertiK披露,閃電貸攻擊耗盡了Beanstalk約1億美元的加密資產。

Beanstalk后續發布在其Discord社群內容顯示,攻擊者在借貸平臺Aave上完成閃電貸,從而積累了大量該協議的治理代幣STALK;借助STALK,攻擊者快速通過了一項「惡意治理提案」,從而將協議內的資金轉移。

萬卉復盤Yam事件:反饋周期將是未來線上治理的關鍵參數:8月13日消息,Primitive Ventures創始合伙人萬卉在微博復盤Yam事件,她提到反饋周期將是未來線上治理的關鍵參數,此外,項目方不應通過軟性賄賂影響博弈結構。萬卉還表示,在溝通過程中沒有把復雜的信息做到社區可以消化的轉述(這個確實很難,但是未來的社區治理要吸取經驗教訓),并且合約寫死的時間線過于緊湊,導致出事沒有足夠的協調時間,這個當年在312的時候MAKER拍賣也發生過,當時也是時間太緊張導致流拍。這個反饋周期是未來線上治理一個很關鍵的參數,不能太短,也不能太長。

在號召投票的時候,不應該通過“軟性賄賂”來影響博弈結果。譬如為了獲取足夠的票倉,來進行投票獎勵。這個會影響理性的判斷,特別是對于信息有限的社區成員,可能會帶來負外部性。[2020/8/13]

在推特上,區塊鏈數據分析機構TheBlock的數據研究總監IgorIgamberdiev給出了攻擊過程,他稱,攻擊者的資金來自Synapse協議橋,他們先是為Beanstalk創建了一個編號為「BIP-18」的提案,宣稱要向烏克蘭捐贈25萬BEAN。這個提案正是Beanstalk所指的「惡意提案」,為后續的閃電貸攻擊做好了準備。

主力數據復盤:Bitfinex買入推高價格,其他平臺跟隨確認突破:AICoin PRO版主力數據及秒級周期K線顯示:在今天7點的這輪上漲中,07:00:11,Bitfinex BTC/USDT主動買入183.62BTC,買入價格9749.3,被賣價格9777美元,滑點高達42.7美元,把價格推至9791美元。 隨后的07:00:12,BitMEX開始出現大額主動買入,41秒內主動買入7筆,共計1442萬美元。 差不多相同時間,火幣BTC季度合約上亦出現大量主動買入單子。72秒內,有16筆,共計2560萬美元成交。 此位置為三角形上沿及日線級別下降趨勢線附近,可見大量的買入確認了突破。三分鐘后市場開啟大幅度拉升。[2020/6/2]

Igor稱,攻擊者隨后使用閃電貸獲得了來自Aave的3.5億DAI、5億USDC、1.5億USDT,來自Uniswap的3200萬BEAN,以及來自SushiSwap的1160萬LUSD,這些穩定幣用于使用BEAN為Curve池添加流動性,從而為BIP-18提案進行治理投票;提案通過后,Beanstalk協議上的所有資金被轉移到了攻擊者地址。

主力大單跟蹤復盤:暴跌前現貨大單賣出接近4000 BTC:AICoin PRO版K線主力大單統計顯示:在3月6日16:00~3月8日凌晨橫盤階段,火幣及OKEx BTC現貨交易對大單賣出總計20筆,共計3770.98BTC。大單買入僅5筆,總成交363.82 BTC,成交差-3407.16BTC。3月8日凌晨,比特幣下跌,今天晚間繼續下挫,截至目前已跌超8%。[2020/3/9]

「下一步,攻擊者取消流動性,償還閃電貸,并將所有收到的資金轉換為24800WETH,這些資金流向了混幣工具TorndaoCash。」Igor表示。

DeFi

Beanstalk攻擊事件后,區塊鏈安全機構CertiK也在推特上表示,黑客能夠完成攻擊的根本原因是Beanstalk系統中用于投票的資金池可以通過閃電貸來創建,缺乏防閃電貸機制導致攻擊者能夠借用協議支持的代幣并用投票的方式通過了惡意提案。

Beanstalk在事發后的Discord總結中也承認,協議「沒有使用防閃貸措施來確定投票支持BIP的STALK百分比」,這正是被黑客利用的漏洞。

閃電貸本身是構建在區塊鏈上的、獨屬于DeFi金融系統中加密資產貸款方式,它是一種無抵押貸款類型,具有能在鏈上快速執行的特點,常常被加密資產愛好者用于套利、抵押品交換或尋求低交易費用。

但這種借貸方式因數次成為攻擊目標而被統稱為「閃電貸攻擊」,它是由于DeFi對價格預言機的依賴而引起的,區塊鏈數據服務機構Chainalysis解釋,「安全但緩慢的預言機很容易被套利;快速但不安全的預言機很容易受到價格操縱。」

據公開資料顯示,僅2020年的60起DeFi攻擊事件中,至少有10起事件的損失系閃電貸攻擊所致,包括bZx、Balancer、Harvest、Akropolis等協議都遭受過閃電貸攻擊。

而借閃電貸影響DeFi投票治理的事件也并不是沒有出現過,2020年,一個名為BProtocol協議的就曾通過閃電貸獲得大量MKR代幣,試圖通過借貸來的選票加快其通過基于MakerDAO的投票結果。

進入2022年,漏洞利用和閃電貸攻擊仍是DeFi領域最常見的威脅。

今年4月,區塊鏈安全機構成都鏈安發布的《安全研究季報》顯示,2022年第一季度的區塊鏈領域,DeFi項目仍是黑客攻擊的重點領域,共發生19起安全事件,約60%的攻擊發生在DeFi領域;而在攻擊手法上,合約漏洞利用和閃電貸最為常見,約50%的攻擊方式為合約漏洞利用,24%的攻擊方式為閃電貸。

如今,Beanstalk的安全事件顯示,黑客發起的閃電貸攻擊已經不僅僅局限于利用預言機來操縱價格了,一旦協議設置的防線不足,治理機制的漏洞也可能被黑客利用,通過閃電貸來破壞協議的安全,偷走用戶的資產。

4月18日凌晨,Beanstalk在推特上呼吁,請求DeFi社區和鏈上分析專家協助限制攻擊者通過中心化交易平臺提取資金的能力。截至發稿前,該協議對如何處理用戶損失尚未給出答復。

Tags:TALKSTAALKTALTALK價格staking幣圈WalkenXTAL

火必交易所
USD:每日行情解讀 | 美聯儲加息幅度可能超過預期,BTC目前上攻乏力_比特幣價格今日行情usdt

IMF對全球經濟增速目標做出了新冠疫情頭爆發之初幾個月來最大幅度的下調,并提高了其通脹預測。IMF一位高級官員表示,全球股市和債市面臨拋售風險,因為包括美聯儲在內的央行為了抑制通貨膨脹,可能被迫.

1900/1/1 0:00:00
Gate.io HODL & Earn: Lock ESG To Earn 100% APR(Phase 1)

TheESGLock-up&Earn#1willlaunchat8:00UTConApr22atGate.io''s“HODL&Earn”.

1900/1/1 0:00:00
Gate.io HODL & Earn: Lock PRIDE To Earn 100% APR(Phase 1)

ThePRIDELock-up&Earn#1willlaunchat8:00UTConApr20atGate.io''s“HODL&Earn”.

1900/1/1 0:00:00
OTC:CNY區凍卡賠付因果關系認定規則_BITCNY

CNY區凍卡賠付因果關系認定規則:1.經司法機關有效證實,賣家的收款賬戶凍結是因為商家向賣方支付此筆訂單而造成的;2.司法機關向虎符OTC平臺發出調取賣方某筆訂單記錄的司法文書.

1900/1/1 0:00:00
NFT:NFT思想家6529的元宇宙暢想,倆字,通透_DIS

4月15日,在業內素有著“思想家”美譽的知名NFT收藏者6529在推特上介紹了自己正在牽頭構建的全新項目OM.

1900/1/1 0:00:00
OSM:Juno Network開發者反思沒收巨鯨資產的16號提案_UNOMAS COIN

?“電車悖論”是倫理學上著名的思想實驗,內容是這樣的:一個瘋子在兩條電車軌道上分別捆綁了無辜的受害者,一條軌道上綁了5個,另一條軌道上綁了1個,隆隆行駛而來的電車將駛過綁了5個受害者的軌道.

1900/1/1 0:00:00
ads