北京时间2021年5月16日晚上九点半左右,PeckShield「派盾」预警监测到,跨链智能收益与流动性聚合器bEarnFi遭到攻击,损失近1,100万美元。
数据:过去一周,The Beacon占Arbitrum合约交互量23.7%:金色财经报道,据DuneAnalytics数据显示,过去一周,Treasure生态链游The Beacon合约交互量占Arbitrum网络合约交互总量的23.7%,排名第一。此外,Uniswap和Treasure生态NFT交易平台Trove合约交互占比分列2、3位,占比分别为14.5%和11.8%。[2022/12/12 21:38:29]
PeckShield「派盾」安全人员追踪和分析发现,此次攻击始于bEarnFi机池代码存在的「小问题」,以下是攻击细节分析。
Harmony开发团队已经提交Crosslink Heartbeat功能的第一部分代码:7月5日消息,Harmony 开发团队已经提交 Crosslink Heartbeat 功能的第一部分代码,该功能将使分片 0 验证者能够广播他们从其他分片收到的最新交联,旨在消除 1、2、3 区验证者对信标链(0 区)的依赖性,提高验证者的效率。
注:Crosslink 是来自委员会的一组签名,证明一个块在子链中,(签名)可以包含在主链中,它是主链「了解」子链更新状态的主要手段,包含区块签名数据和区块标识符数据,如区块哈希值、区块编号等。[2022/7/5 1:51:22]
值得注意的是,此次攻击的本金是从CreamFinance的闪电贷借来的。
动态 | 印度支付公司Infibeam Avenues和区块链初创公司合作开发跨境区块链发票平台:据Economic Times消息,印度电子商务和数字支付公司Infibeam Avenues Ltd和区块链初创企业Primechain Technologies合作,为全球贸易融资开发跨境区块链发票平台。根据世界贸易组织(WTO)的数据,贸易融资市场估计每年超过12万亿美元。[2019/4/19]
攻击者从CreamFinance闪电贷借出7,804,239.1BUSD;
接着,攻击者创建的合约将所借BUSD存入BvaultsBank后,这些BUSD立即存至BvaultsStrategy策略中,随即转存入Alpaca借贷资金池,此时,攻击者可获得借贷资金池返还给的ibBUSD合成资产作为用户的抵押凭证。当退出时,用户可以凭借该凭证赎回抵押在借贷资金池内的本金及其抵押期内所产生的利息。在这一步中,AlpacaVault铸造了7,598,066.6ibBUSD返还至BvaultsStrategy;
合约利用所铸造的7,598,066.6ibBUSD通过AlpacaFairLaunch进行挖矿;
当攻击者合约从BvaultsBank提取7,804,239.1BUSD时,以BvaultsStrategy提取逻辑为准,按照ibBUSD的价格来换算,而iBUSD的价格高于BUSD,则7,804,239.1ibBUSD相当于8,016,006.1BUSD,凭空多出20多万BUSD。
值得注意的是,攻击者合约只能从bVaultsBank取出其中7,804,239.1BUSD,并再次存入用于第二轮攻击,加上上一轮未从BvaultsStrategy取出的部分,此时,BvaultsStrategy转入Alpaca借贷资金池的数额就变成了8,016,006.1BUSD。
攻击者重复操作,最终将7,806,580.4BUSD返还给闪电贷,造成近1,100万美元的损失。
bEarnFi在复盘此次攻击事件时写道:务必复核所有的产品代码,由于近期DeFi安全事件频繁发生,未来的工作重心将从创新调整到增强安全上来。?
事实上,每次DeFi安全事件发生后,区块链安全公司PeckShield「派盾」都会警示协议开发者引以为戒,在协议上线前对代码进行审计和研究,在攻击事件发生后自查代码,防患于未然,但说一千道一万都不及遭到损失数百上千万美元的教训来得深刻。
安全是DeFi生态愈发繁荣的前提,也是一切创新创造的根本,不要等到造成损失才审视安全的重要性。
作者?|?Ryanseanadams摘要:在过去的一年中,DAOTreasury总量有了很大的增长。最多的DAO协议具有超过140亿美金的数字资产.
1900/1/1 0:00:00作者?|?NateMaddrey在经历了第一季度的大涨之后,比特币(BTC)在第二季度至今一直相对平静,即使是在以太坊(ETH)、狗币(DOGE)和其他加密资产爆发的时候.
1900/1/1 0:00:00.details.details-contp,p{word-break:normal;text-align:unset}pimg{text-align:center!important}2019.
1900/1/1 0:00:00作者|秦晓峰??编辑|郝方舟出品|Odaily星球日报 图自Coin360过去几个月,加密市场有多喧嚣,今天这场下跌就有多凄凉。520前夜,加密市场再次给投资者上了血泪一课.
1900/1/1 0:00:002019年4月1日,愚人节当天,狗狗币社区玩笑般的发起投票,选举狗狗币CEO。候选人有特斯拉CEO埃隆·马斯克、Ethereum创始人VitalikButerin、莱特币创始人CharlieLe.
1900/1/1 0:00:00原标题:拍案|自称“国币”用“天河二号”运算,当披上数字货币“伪装”……自称“国币”、用“天河二号”运算,以提供虚拟数字货币增值服务为幌子,在全国发展成员近2000人.
1900/1/1 0:00:00