2022年4月17日,成都链安链必应-区块链安全态势感知平台舆情监测显示,算法稳定币项目BeanstalkFarms遭黑客攻击,黑客获利近8000万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。
#1事件相关信息
攻击交易
0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7
攻击者地址
0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4
芭比娃娃制造商Mattel与Boss Beauties联手推出\"Boss Beauties x Barbie \"系列NFT:金色财经报道,芭比娃娃制造商 Mattel与由女性领导的Web3品牌Boss Beauties联手推出\"Boss Beauties x Barbie \"的系列NFT,这个名为 \"Boss Beauties x Barbie \"的系列以Boss Beauties的标志性风格设计的NFT为特色,向芭比的250种职业致敬。第一批产品将包括艺术家、宇航员、CEO、医生、兽医、飞行员等等。(decrypt.co)[2023/5/11 14:56:23]
攻击合约
数据:Solana链上NFT交易总额突破22亿美元 “淡定熊”Okay Bears超8000万美元:金色财经报道,据cryptoslam数据显示,Solana链上NFT交易总额已突破22 亿美元,创下历史新高,截止目前为2,201,684,210 美元,链上交易总量达到5,237,535 笔。当前Solana区块链上NFT交易额最大的NFT项目是Solana Monkey Business,交易额为184,952,017美元,Degenerate Ape Academy排名第二,交易额为137,151,909 美元,此外“淡定熊”Okay Bears当前交易额已超过8000万美元,目前为 81,314,447 美元。[2022/5/12 3:10:29]
0x79224bC0bf70EC34F0ef56ed8251619499a59dEf
声音 | Beam创始人:6个月后ASIC矿机将流入Beam矿池 目前是挖掘Beam的好时机:Beam创始人就分叉、抗ASIC、捐款Grin等问题表示,1.BEAM将与Grin项目一起发展,MimbleWimble生态将对双方都受益;2.6个月(或更久一点)之后,ASIC矿机将流入Beam矿池。Beam将在2020年初再做一次硬分叉,然后挖矿算法将保持不变,所以人们将能够开发ASIC矿机。对于任何拥有GPU的人,现在是挖掘Beam的好时机;3.目前大约有100家零售商已经接受Beam。此外,Beam同时在推进线下支付、法币兑换、信用卡买币等落地业务;4.Beam将依靠隐私区块链助力Web3.0。(区块律动)[2019/8/20]
被攻击合约
0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5
#2攻击流程
1.攻击者从攻击的前一天发起了提案交易,提案通过会提取Beanstalk:BeanstalkProtocol合约中的资金。
2.黑客通过闪电贷换取了350,000,000个DAI,500,000,000个USDC,150,000,000个USDT,32,100,950个BEAN和11,643,065个LUSD作为资金储备。
3.黑客将2步骤的DAI,USDC,USDT资金在Curve.fiDAI/USDC/USDT交易池中添加为979,691,328个3Crv流动性代币,用15,000,000个3Crv换来15,251,318个LUSD。
4.将964,691,328个3Crv代币兑换为795,425,740个BEAN3CRV-f用于投票,将32,100,950个BEAN和26,894,383LUSD添加流动性得到58,924,887个BEANLUSD-f流动性代币。
5.使用4步骤中的BEAN3CRV-f和BEANLUSD-f来对提案进行投票,导致提案通过。从而Beanstalk:BeanstalkProtocol合约向攻击合约转入了36,084,584个BEAN,0.54个UNI-V2,874,663,982个BEAN3CRV-f以及60,562,844个BEANLUSD-f。
6.最后攻击者将流动性移除并归还闪电贷,把多余的代币兑换为24830个ETH转入攻击者账户中。
#3漏洞分析
本次攻击主要利用了投票合约中的票数是根据账户中的代币持有量得到的。
攻击者至少在一天前发起提取Beanstalk:BeanstalkProtocol资金的提案,然后调用emergencyCommit进行紧急提交来执行提案,这个就是攻击者1天之前发起攻击准备的原因所在。
#4资金追踪
截止发文时,攻击者获利22029601个USDC,14742429个DAI,6,603,829个USDT与0.5407个UNI-V2,640224美元的BAEN代币资金近8000万,在攻击时将其中的25万USDC捐赠了乌克兰,之后攻击者将资金转换为ETH并将资金持续向Tornado.Cash转移。
针对本次事件,成都链安技术团队建议:
1.投票所用资金应在合约中锁定一定时间,避免使用账户的当前资金余额来统计投票数量,以避免可能出现的反复投票以及使用闪电贷进行投票;
2.项目方和社区应关注所有提案,如果提案是恶意提案,建议在提案投票期间应及时做出处理措施,将提案废弃,禁止其接受投票以及执行;
3.可考虑禁止合约地址参与投票;此外项目上线前最好进行全面的安全审计,规避安全风险。
金色财经消息,国际货币基金组织表示,随着俄乌冲突继续引发关于逃避制裁行为的担忧,各国政府应确保自己有权对加密货币和传统资产实施资本管制.
1900/1/1 0:00:00然而,随着新一周的开始,加密货币领域发生了新的图啥,大量清算发生。比特币价格在很长一段时间内稳定在40,000美元以上后,惨跌至39,000美元以下.
1900/1/1 0:00:00尊敬的XT.COM用戶:因GTC錢包升級維護,XT.COM現已暫停GTC充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.
1900/1/1 0:00:00金色财经报道,俄罗斯联邦政府已向国家杜马提交了一项法律草案,该草案引入了对涉及加密货币的交易征税的规则.
1900/1/1 0:00:00本文来自《卫报》,原文作者:RobDaviesOdaily星球日报译者|念银思唐英国前财政大臣PhilipHammond在加密货币公司CopperTechnologies所持股份的价值可能会大幅.
1900/1/1 0:00:00親愛的AAX用戶:為了給用戶提供更好的平台體驗,AAX將於2022年4月21日16:00-17:00進行錢包維護,維護期間將暫停所有充值、提現業務.
1900/1/1 0:00:00