火星链 火星链
Ctrl+D收藏火星链

BEAM:Beanstalk Farms攻击事件分析:恶意提案如何防范?-ODAILY

作者:

时间:1900/1/1 0:00:00

2022年4月17日,成都链安链必应-区块链安全态势感知平台舆情监测显示,算法稳定币项目BeanstalkFarms遭黑客攻击,黑客获利近8000万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

#1事件相关信息

攻击交易

0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7

攻击者地址

0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4

攻击合约

0x79224bC0bf70EC34F0ef56ed8251619499a59dEf

被攻击合约

Moonbeam主网宕机,超1个小时未生产新区块:4月6日消息,区块浏览器显示,波卡智能合约平台Moonbeam主网出现宕机事故,目前已超1个小时未生产新区块。Moonbeam官推表示,在美国东部时间上午10:45左右开始的升级之后,Moonbeam网络遇到了区块生产问题,该问题正在调查中。[2023/4/6 13:47:06]

0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5

#2攻击流程

1.攻击者从攻击的前一天发起了提案交易,提案通过会提取Beanstalk:BeanstalkProtocol合约中的资金。

DeFi孵化器AQRU收购伦敦法律事务所LawBEAM大量股权:金色财经报道,DeFi孵化器AQRU PLC(AQSE:AQRU)宣布,已收购LawBEAM Ltd的大量股权。LawBEAM Ltd是一家总部位于伦敦的法律事务所,专注于数字资产和加密货币领域。

AQRU表示,其与LawBEAM的协议旨在为数字资产行业开发、构建技术驱动的法律和监管解决方案。具体来说,AQRU将利用其在区块链和DeFi领域的专业知识来帮助推动解决方案的技术开发,而LawBEAM将利用其在全球区块链和加密货币法律法规方面的经验。

在一份声明中,AQRU的首席商务官Digby Try表示:“通过LawBEAM平台,我们正在利用我们的技术、加密货币和区块链经验,为持有数字资产的机构提供跨越多个国家的情报和分析。”(coingape)[2022/12/21 21:59:00]

2.黑客通过闪电贷换取了350,000,000个DAI,500,000,000个USDC,150,000,000个USDT,32,100,950个BEAN和11,643,065个LUSD作为资金储备。

跨链桥Wormhole已支持Moonbeam Network:据官方消息,跨链桥Wormhole宣布已经支持Moonbeam Network。[2022/9/23 7:16:21]

3.黑客将2步骤的DAI,USDC,USDT资金在Curve.fiDAI/USDC/USDT交易池中添加为979,691,328个3Crv流动性代币,用15,000,000个3Crv换来15,251,318个LUSD。

贝佐斯将参与支持比特币的众筹平台Beacon的融资活动:贝佐斯将参与Beacon系列的融资活动。注:Beacon是一个众筹和销售平台,其最大的特点是支持比特币支付。(天空新闻)[2020/5/31]

4.将964,691,328个3Crv代币兑换为795,425,740个BEAN3CRV-f用于投票,将32,100,950个BEAN和26,894,383LUSD添加流动性得到58,924,887个BEANLUSD-f流动性代币。

5.使用4步骤中的BEAN3CRV-f和BEANLUSD-f来对提案进行投票,导致提案通过。从而Beanstalk:BeanstalkProtocol合约向攻击合约转入了36,084,584个BEAN,0.54个UNI-V2,874,663,982个BEAN3CRV-f以及60,562,844个BEANLUSD-f。

6.最后攻击者将流动性移除并归还闪电贷,把多余的代币兑换为24830个ETH转入攻击者账户中。

#3漏洞分析

本次攻击主要利用了投票合约中的票数是根据账户中的代币持有量得到的。

攻击者至少在一天前发起提取Beanstalk:BeanstalkProtocol资金的提案,然后调用emergencyCommit进行紧急提交来执行提案,这个就是攻击者1天之前发起攻击准备的原因所在。

#4资金追踪

截止发文时,攻击者获利22029601个USDC,14742429个DAI,6,603,829个USDT与0.5407个UNI-V2,640224美元的BAEN代币资金近8000万,在攻击时将其中的25万USDC捐赠了乌克兰,之后攻击者将资金转换为ETH并将资金持续向Tornado.Cash转移。

针对本次事件,成都链安技术团队建议:

1.投票所用资金应在合约中锁定一定时间,避免使用账户的当前资金余额来统计投票数量,以避免可能出现的反复投票以及使用闪电贷进行投票;

2.项目方和社区应关注所有提案,如果提案是恶意提案,建议在提案投票期间应及时做出处理措施,将提案废弃,禁止其接受投票以及执行;

3.可考虑禁止合约地址参与投票;此外项目上线前最好进行全面的安全审计,规避安全风险。

标签:BEAUSDBEAMANSBEANS币gusdt钜达币在香港怎么样Scotty BeamTransdata Chain

币安app官网下载热门资讯
Superfluid_HQ被黑分析-ODAILY

前?2022年2月8日,知道创宇区块链安全实验室监测到以太坊上的DeFi协议superfluid遭遇黑客攻击,损失超1300万美元。实验室第一时间跟踪本次事件并分析.

1900/1/1 0:00:00
比特币:Bitfinex 项目周报(0411-0417)-ODAILY

Bitfinex希望萨尔瓦多的「比特币债券」只是其平台上众多代币化产品之一金色财经消息,Bitfinex希望萨尔瓦多的「比特币债券」只是其平台上众多代币化产品之一.

1900/1/1 0:00:00
AND:如何在加密熊市期间赚钱-ODAILY

我们看看当前看跌的加密货币市场并考虑另类投资选择。即使在加密熊市期间,也可以通过转向新策略而不是依靠单一渠道获利来赚钱。我们来看看以太坊、币安和Polygon网络的当前趋势.

1900/1/1 0:00:00
MINT:防止项目方卷款跑路的新合约标准,ERC721R-ODAILY

推荐理由:本文讲述了ERC-721R合约标准出现的必要性以及想要实现的目的,接着讲述了合约标准的工作原理,并针对几个关于合约的典型问题进行解释,可以让读者更好地了解ERC-721R合约标准.

1900/1/1 0:00:00
BIT:Bitfinex一周简报(0516-0522)-ODAILY

投资者一周撤资70亿美元全球最大稳定币还能稳得住么?此前,Tether声称其发行流通的USDT都与1美元挂钩.

1900/1/1 0:00:00
HTT:DAOrayaki:太空轨道中的zk-SNARK可信启动-ODAILY

在ETHDenver的一周里,我们看到了两个与零知识证明相关的趋势。开发者社区对zk应用的兴趣浓厚.

1900/1/1 0:00:00