月亮链 月亮链
Ctrl+D收藏月亮链

BEA:利用闪电贷恶意投票,黑客抽空Beanstalk上亿资产_ALK

作者:

时间:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

北京时间4月17日晚10时许,去中心化稳定币协议Beanstalk披露「遭受了攻击」。据多家区块链安全机构披露的信息,该协议遭受了闪电贷攻击,损失了超1亿美元的加密资产,攻击者从中获利近8000万美元。

攻击事件发生后,Beanstalk协议的加密资产锁仓价值归零,原本锚定1美元价值的稳定币BEAN一度跌至0.063美元。

Beanstalk后续发布在其Discord社群内容显示,攻击者在借贷平台Aave上完成闪电贷,从而积累了大量该协议的治理代币STALK;借助STALK,攻击者快速通过了一项「恶意治理提案」,从而将存储在协议内的所有资金转移。这一攻击过程陆续得到了其他区块链安全机构的分析印证。

医疗保健技术公司Prescryptive Health推出利用区块链的平台即服务:金色财经报道,医疗保健技术公司Prescryptive Health今天宣布推出其平台即服务(PaaS),该服务将利用区块链和人工智能的力量为药房福利经理(PBM)提供实时服务。通过该服务,PBM可以为其成员提供相对透明的处方药价格。该服务还可以让PBM赞助商通过更低的药品价格、更智能的计划设计和更高的员工参与度节省高达40%的费用。[2021/10/27 21:00:00]

对于如何挽回损失,Beanstalk尚未公开回应。

攻击者利用闪电贷通过恶意提案

根据DefiLlama数据,4月16日,锁仓在Beanstalk协议的加密资产还价值3200万美元,一天后,衡量这一价值指标的TVL因为一场黑客攻击直接变成了0。

中国商业积分联盟秘书长孟磊:打造利用数字化技术公开透明的可信积分价值体系:金色财经报道,4月10日,中国商业积分联盟成立启动发布会暨区块链技术创新应用高峰论坛在重庆举办。中国商业积分联盟秘书长孟磊现场指出,中国商业积分联盟是一个技术标准化组织,将采用民非的形式来运作。积分联盟的使命是致力于打造利用数字化技术公开透明的可信积分价值体系,并在重庆江北区进行积分数字化互通的试点。[2021/4/10 20:05:14]

Beanstalk于2021年8月构建在以太坊,它是一个去中心化的稳定币协议,其发行的美元稳定币名为BEAN,价值相当于1美元。该协议宣称它是使用信用而非抵押品构建的稳定币发行协议,能够通过其命名为「Field」的去中心化信贷工具维持BEAN与美元挂钩。该协议还发行了一个治理代币STALK。

网络犯罪分子利用DOGE区块浏览器API挖掘加密货币:金色财经报道,根据网络安全公司Intezer Labs发布的最新报告,黑客滥用了狗狗币(Dogecoin )的API,以在Linux上运行的Docker服务上植入未被检测到的后门特洛伊木马程序“Doki”。与其他后门特洛伊木马程序类似,其主要目标是获得完全控制,以平稳地进行加密劫持。攻击者依靠最流行的DOGE区块浏览器dogechain.info的API来创建其C2域。Doki已启动并运行了半年以上,但最好的防病软件仍然无法检测到它。[2020/7/29]

BEAN在13分钟内严重脱锚

Beanstalk在推特上披露遭受攻击的时间是4月17日晚10时30分许,但从该协议支撑的稳定币BEAN的脱锚时间看,当晚8点39分后,厄运就开始了。Coingecko数据显示,8点39分时,原本锚定1美元的BEAN开始下跌,13分钟后,BEAN跌至0.2美元,跌幅达80%,而当晚,BEAN一度跌至0.063美元,最大跌幅为93.7%。

僵尸网络利用微软SQL Server安装加密挖掘应用程序:金色财经报道,英国网络安全公司Sophos的最新报告指出,Kingminer僵尸网络背后的黑客于本周攻击微软的SQL server数据库,并安装了门罗币(XMR)挖掘应用程序XMRig。[2020/6/11]

多家安全机构分析确认,Beanstalk遭遇了闪电贷攻击。区块链安全机构PeckShield追踪了这次攻击的数据称,攻击者盗取了至少8000万美元的加密货币。另据安全机构CertiK披露,闪电贷攻击耗尽了Beanstalk约1亿美元的加密资产。

Beanstalk后续发布在其Discord社群内容显示,攻击者在借贷平台Aave上完成闪电贷,从而积累了大量该协议的治理代币STALK;借助STALK,攻击者快速通过了一项「恶意治理提案」,从而将协议内的资金转移。

动态 | 人民数据资产服务平台启动,利用区块链等技术建立行业规范和黑名单机制:9月24日,由人民数据管理有限公司推出的人民数据资产服务平台启动。人民数据管理有限公司总经理助理、人民数据资产服务平台负责人李春莹表示,人民数据资产服务平台以数据源认证平台、数据流通登记平台、数据交易服务平台、数据流通监管平台组成,其通过数据提供方、加工方、交易平台、使用者、监管机构的密切联系和合作,建立统一的数据赋权标准、数据类目管理、数据加密规范、数据流通交易安全体系,并且利用区块链等新兴技术,有效实现合法数据流通和非法数据流通的辨识,建立行业规范和黑名单机制。(光明网)[2019/9/24]

在推特上,区块链数据分析机构TheBlock的数据研究总监IgorIgamberdiev给出了攻击过程,他称,攻击者的资金来自Synapse协议桥,他们先是为Beanstalk创建了一个编号为「BIP-18」的提案,宣称要向乌克兰捐赠25万BEAN。这个提案正是Beanstalk所指的「恶意提案」,为后续的闪电贷攻击做好了准备。

Igor称,攻击者随后使用闪电贷获得了来自Aave的3.5亿DAI、5亿USDC、1.5亿USDT,来自Uniswap的3200万BEAN,以及来自SushiSwap的1160万LUSD,这些稳定币用于使用BEAN为Curve池添加流动性,从而为BIP-18提案进行治理投票;提案通过后,Beanstalk协议上的所有资金被转移到了攻击者地址。

「下一步,攻击者取消流动性,偿还闪电贷,并将所有收到的资金转换为24800WETH,这些资金流向了混币工具TorndaoCash。」Igor表示。

闪电贷攻击和漏洞利用最常威胁DeFi

Beanstalk攻击事件后,区块链安全机构CertiK也在推特上表示,黑客能够完成攻击的根本原因是Beanstalk系统中用于投票的资金池可以通过闪电贷来创建,缺乏防闪电贷机制导致攻击者能够借用协议支持的代币并用投票的方式通过了恶意提案。

Beanstalk在事发后的Discord总结中也承认,协议「没有使用防闪贷措施来确定投票支持BIP的STALK百分比」,这正是被黑客利用的漏洞。

闪电贷本身是构建在区块链上的、独属于DeFi金融系统中加密资产贷款方式,它是一种无抵押贷款类型,具有能在链上快速执行的特点,常常被加密资产爱好者用于套利、抵押品交换或寻求低交易费用。

但这种借贷方式因数次成为攻击目标而被统称为「闪电贷攻击」,它是由于DeFi对价格预言机的依赖而引起的,区块链数据服务机构Chainalysis解释,「安全但缓慢的预言机很容易被套利;快速但不安全的预言机很容易受到价格操纵。」

据公开资料显示,仅2020年的60起DeFi攻击事件中,至少有10起事件的损失系闪电贷攻击所致,包括bZx、Balancer、Harvest、Akropolis等协议都遭受过闪电贷攻击。

而借闪电贷影响DeFi投票治理的事件也并不是没有出现过,2020年,一个名为BProtocol协议的就曾通过闪电贷获得大量MKR代币,试图通过借贷来的选票加快其通过基于MakerDAO的投票结果。

进入2022年,漏洞利用和闪电贷攻击仍是DeFi领域最常见的威胁。

今年4月,区块链安全机构成都链安发布的《安全研究季报》显示,2022年第一季度的区块链领域,DeFi项目仍是黑客攻击的重点领域,共发生19起安全事件,约60%的攻击发生在DeFi领域;而在攻击手法上,合约漏洞利用和闪电贷最为常见,约50%的攻击方式为合约漏洞利用,24%的攻击方式为闪电贷。

如今,Beanstalk的安全事件显示,黑客发起的闪电贷攻击已经不仅仅局限于利用预言机来操纵价格了,一旦协议设置的防线不足,治理机制的漏洞也可能被黑客利用,通过闪电贷来破坏协议的安全,偷走用户的资产。

4月18日凌晨,Beanstalk在推特上呼吁,请求DeFi社区和链上分析专家协助限制攻击者通过中心化交易平台提取资金的能力。截至发稿前,该协议对如何处理用户损失尚未给出答复。

标签:BEATALALKSTABEATLES币talken币价格BalkariPASTA

火币网下载官方app热门资讯
ANC:每周要闻精选 | 英国欲打造全球加密资产技术中心;OpenSea 正式上线 Solana_CAP

整理:泽祎,链捕手重要事件1、英国计划将作支付手段的稳定币纳入监管范围,并打造全球加密资产技术中心4月4日消息,英国财政部在官网宣布推出一系列举措,将把稳定币视为一种有效的支付方式.

1900/1/1 0:00:00
SOL:Solana 上 DeFi 协议 Delta One 获 910 万美元融资,Alameda Research 和 Ship Capital 领投_LANA价格

链捕手消息,Solana上DeFi协议DeltaOne完成910万美元种子轮融资,由AlamedaResearch和ShipCapital领投.

1900/1/1 0:00:00
NAT:热度持续高涨的「Nation3」想要建立云上国家?_Nation3

作者:十文,Odaily星球日报相信今天不少人在推特上看见了?Nation3?这个项目,自4月19日被?CoinGecko?收录,其代币价格从510美元飙升到12749美元,最高涨幅2399%.

1900/1/1 0:00:00
ALM:去中心化监控网络 Forta Network 宣布将发行代币 FORT_BISOSwap

链捕手消息,去中心化监控网络FortaNetwork宣布将发行代币FORT,作为监控和保护Web3中所有交易和资产的激励结构,使Forta能够发展并保护整个Web3生态系统.

1900/1/1 0:00:00
EFI:加密分析师 Q2 行业展望:元宇宙会是未来主流,资金会分配到游戏和DeFi蓝筹_DEFILANCER价格

撰写:RaymondChng编译:TechFlowintern宏观俄乌战争是过去几周的头条新闻,这一事件引发了TradFi投资者的大量投资组合变化,并为加密货币市场带来了局部底部.

1900/1/1 0:00:00
CAP:清洁能源矿企 Crusoe Energy 以17.5亿美元估值获3.5亿美元 C 轮融资,G2 Venture Partners 领投_APT

链捕手消息,清洁能源挖矿初创公司CrusoeEnergy近日以17.5亿美元的投后估值筹集了3.5亿美元的C轮融资,专注于可持续能源投资领域的G2VenturePartners领投.

1900/1/1 0:00:00