火星链 火星链
Ctrl+D收藏火星链
首页 > ETH > 正文

STA:利用闪电贷恶意投票,黑客抽空Beanstalk上亿资产

作者:

时间:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

北京时间4月17日晚10时许,去中心化稳定币协议Beanstalk披露「遭受了攻击」。据多家区块链安全机构披露的信息,该协议遭受了闪电贷攻击,损失了超1亿美元的加密资产,攻击者从中获利近8000万美元。

攻击事件发生后,Beanstalk协议的加密资产锁仓价值归零,原本锚定1美元价值的稳定币BEAN一度跌至0.063美元。

Beanstalk后续发布在其Discord社群内容显示,攻击者在借贷平台Aave上完成闪电贷,从而积累了大量该协议的治理代币STALK;借助STALK,攻击者快速通过了一项「恶意治理提案」,从而将存储在协议内的所有资金转移。这一攻击过程陆续得到了其他区块链安全机构的分析印证。

加密交易所EXMO利用Ledger Vault以保护用户资产:金色财经报道,在去年年底遭受安全漏洞破坏的加密货币交易所EXMO已升级其平台,以增强用户资产的安全性。这家总部位于英国的交易所周二表示,已升级以合并Ledger Vault的基础结构,这将意味着“更复杂的”托管系统,更高的稳定性和更快的提款速度。[2021/3/10 18:30:11]

对于如何挽回损失,Beanstalk尚未公开回应。

攻击者利用闪电贷通过恶意提案

根据DefiLlama数据,4月16日,锁仓在Beanstalk协议的加密资产还价值3200万美元,一天后,衡量这一价值指标的TVL因为一场黑客攻击直接变成了0。

Beanstalk于2021年8月构建在以太坊,它是一个去中心化的稳定币协议,其发行的美元稳定币名为BEAN,价值相当于1美元。该协议宣称它是使用信用而非抵押品构建的稳定币发行协议,能够通过其命名为「Field」的去中心化信贷工具维持BEAN与美元挂钩。该协议还发行了一个治理代币STALK。

现场 | 央行科技司司长李伟:利用区块链等信息技术建立监管智能化的数字平台:金色财经报道,在上海举办的外滩大会上,中国人民银行科技司司长李伟现场进行主题分享《开放金融的政策指引》指出,深入应用监管科技,强化开放银行数字监管。开放银行是金融和科技深度融合的产物,对传统的监管手段和能力都提出了新的挑战,开放银行是一个无界的银行,与众多的实体构成了你中有我,我中有你的纠缠混合结构,因此必须强化监管科技研究与应用,利用现在新的人工智能、大数据、区块链等信息技术,建立监管规则库、监管智能化的数字平台,探索数字化新型监管的范示,识别开放银行的边界、解构业务数据的纠缠,落实各项监管要求,总之我们要深入贯彻创新协调、绿色开放共享的发展理念,抓住数字经济发展的机遇,加快推动银行业数字化转型,走出具有中国特色的开放银行规范高效发展之路。[2020/9/26]

BEAN在13分钟内严重脱锚

河南利用区块链等技术突破信用与信贷之间的瓶颈:河南省人民政府官网3月9日发文称,自2019年3月5日全国首个省级金融公益性数据共享平台——河南省金融服务共享平台上线以来,利用人工智能、区块链等技术,突破“信用”与“信贷”之间的瓶颈,让政务数据成为小微企业贷款的“抵押等价物”,24家进驻银行累计为12833家企业放款19742笔,放款总额573.43亿元,占到了全省小微企业年度贷款总额的10%。[2020/3/9]

Beanstalk在推特上披露遭受攻击的时间是4月17日晚10时30分许,但从该协议支撑的稳定币BEAN的脱锚时间看,当晚8点39分后,厄运就开始了。Coingecko数据显示,8点39分时,原本锚定1美元的BEAN开始下跌,13分钟后,BEAN跌至0.2美元,跌幅达80%,而当晚,BEAN一度跌至0.063美元,最大跌幅为93.7%。

声音 | CoinShares首席战略官:监管者总是利用集中化的中介对比特币用户征税、施压以及追踪:数字资产管理公司CoinShares首席战略官Meltem Demirors发推称,监管者“总是”会利用交易所等集中化的中介对比特币用户征税、施压以及追踪。这就是为什么非托管钱包和服务是至关重要的——消除中介,消除瓶颈,移除强制和控制的能力。[2019/7/31]

多家安全机构分析确认,Beanstalk遭遇了闪电贷攻击。区块链安全机构PeckShield追踪了这次攻击的数据称,攻击者盗取了至少8000万美元的加密货币。另据安全机构CertiK披露,闪电贷攻击耗尽了Beanstalk约1亿美元的加密资产。

Beanstalk后续发布在其Discord社群内容显示,攻击者在借贷平台Aave上完成闪电贷,从而积累了大量该协议的治理代币STALK;借助STALK,攻击者快速通过了一项「恶意治理提案」,从而将协议内的资金转移。

动态 | 桑坦德银行将利用IBM的区块链技术提高服务效率:西班牙桑坦德银行(Banco Santander)于2月13日宣布,与IBM达成为期五年的协议,将利用IBM的新兴技术,如区块链、人工智能和大数据等来提高服务效率。桑坦德银行方面表示,此举旨在降低银行在IT方面的支出,并“大大促使桑坦德集团向开放、灵活和现代的方向发展”。[2019/2/15]

在推特上,区块链数据分析机构TheBlock的数据研究总监IgorIgamberdiev给出了攻击过程,他称,攻击者的资金来自Synapse协议桥,他们先是为Beanstalk创建了一个编号为「BIP-18」的提案,宣称要向乌克兰捐赠25万BEAN。这个提案正是Beanstalk所指的「恶意提案」,为后续的闪电贷攻击做好了准备。

Igor称,攻击者随后使用闪电贷获得了来自Aave的3.5亿DAI、5亿USDC、1.5亿USDT,来自Uniswap的3200万BEAN,以及来自SushiSwap的1160万LUSD,这些稳定币用于使用BEAN为Curve池添加流动性,从而为BIP-18提案进行治理投票;提案通过后,Beanstalk协议上的所有资金被转移到了攻击者地址。

「下一步,攻击者取消流动性,偿还闪电贷,并将所有收到的资金转换为24800WETH,这些资金流向了混币工具TorndaoCash。」Igor表示。

闪电贷攻击和漏洞利用最常威胁DeFi

Beanstalk攻击事件后,区块链安全机构CertiK也在推特上表示,黑客能够完成攻击的根本原因是Beanstalk系统中用于投票的资金池可以通过闪电贷来创建,缺乏防闪电贷机制导致攻击者能够借用协议支持的代币并用投票的方式通过了恶意提案。

Beanstalk在事发后的Discord总结中也承认,协议「没有使用防闪贷措施来确定投票支持BIP的STALK百分比」,这正是被黑客利用的漏洞。

闪电贷本身是构建在区块链上的、独属于DeFi金融系统中加密资产贷款方式,它是一种无抵押贷款类型,具有能在链上快速执行的特点,常常被加密资产爱好者用于套利、抵押品交换或寻求低交易费用。

但这种借贷方式因数次成为攻击目标而被统称为「闪电贷攻击」,它是由于DeFi对价格预言机的依赖而引起的,区块链数据服务机构Chainalysis解释,「安全但缓慢的预言机很容易被套利;快速但不安全的预言机很容易受到价格操纵。」

据公开资料显示,仅2020年的60起DeFi攻击事件中,至少有10起事件的损失系闪电贷攻击所致,包括bZx、Balancer、Harvest、Akropolis等协议都遭受过闪电贷攻击。

而借闪电贷影响DeFi投票治理的事件也并不是没有出现过,2020年,一个名为BProtocol协议的就曾通过闪电贷获得大量MKR代币,试图通过借贷来的选票加快其通过基于MakerDAO的投票结果。

进入2022年,漏洞利用和闪电贷攻击仍是DeFi领域最常见的威胁。

今年4月,区块链安全机构成都链安发布的《安全研究季报》显示,2022年第一季度的区块链领域,DeFi项目仍是黑客攻击的重点领域,共发生19起安全事件,约60%的攻击发生在DeFi领域;而在攻击手法上,合约漏洞利用和闪电贷最为常见,约50%的攻击方式为合约漏洞利用,24%的攻击方式为闪电贷。

如今,Beanstalk的安全事件显示,黑客发起的闪电贷攻击已经不仅仅局限于利用预言机来操纵价格了,一旦协议设置的防线不足,治理机制的漏洞也可能被黑客利用,通过闪电贷来破坏协议的安全,偷走用户的资产。

4月18日凌晨,Beanstalk在推特上呼吁,请求DeFi社区和链上分析专家协助限制攻击者通过中心化交易平台提取资金的能力。截至发稿前,该协议对如何处理用户损失尚未给出答复。

标签:BEATALKSTATALGummy BeansTalkenUberstate RIT2.0TALK价格

ETH热门资讯
NEXT:跨链三难困境和模块化解决思路

作者:ArjunBhuptani,ConnextNetwork编译:元宇宙之道在这篇文章中,ArjunBhuptani总结了目前Connext跨链协议存在的问题.

1900/1/1 0:00:00
EFI:拥抱MachineFi:去中心化机器金融的未来

作者:RayXiao,IOSGVentures拥抱MachineFi:去中心化机器金融的未来是新瓶装老酒还是一代新人换旧人?最近笔者的一个圈外朋友说自己原来从不运动的老婆这一个月天天准时到楼下跑.

1900/1/1 0:00:00
TOKEN:dYdX 详述:如何搭建一个? DAO 形式的信托合法框架?

来源:dYdX编译:GaryMa,吴说区块链概要dYdX基金会正在引入一个用于创建GuernseyPurposeTrust的框架.

1900/1/1 0:00:00
NXD:UNXD:NFT与奢侈品的碰撞

来源:Crescent,律动BlockBeats2021年被称为「NFT元年」。在这一年中不断的有NFT售出天价,刷新人们的认知,让人恍然觉得原来「图片」还能这么卖钱.

1900/1/1 0:00:00
EFI:Composable Finance 完成逾 3200 万美元 A 轮融资,GSR 等参投

链捕手消息,DeFi协议ComposableFinance宣布完成超过3200万美元的A轮融资.

1900/1/1 0:00:00
LUN:算法稳定币的魔戒梦:LUNA之后,不会再有下一个UST

作者:0x137,?律动BlockBeats在文章开始前,先讲一个故事:2015年4月,顶级投行高盛以近5000万美元的资本领投了一家科技初创公司,仅3年后,它的市值便翻了60倍,达到30亿.

1900/1/1 0:00:00