宇宙链 宇宙链
Ctrl+D收藏宇宙链

Beanstalk Farms攻击事件分析:恶意提案如何防范?

作者:

时间:1900/1/1 0:00:00

2022年4月17日,成都链安链必应-区块链安全态势感知平台舆情监测显示,算法稳定币项目BeanstalkFarms遭黑客攻击,黑客获利近8000万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

#1事件相关信息

攻击交易

0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7

攻击者地址

0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4

OpenSea或因DMCA下架Okay Bears仿盘Not Okay Bears:5月18日消息,Solana链上NFT项目“淡定熊”Okay Bears仿盘Not Okay Bears在产生数百万美元销售额后,现已被OpenSea下架。据NFTGO.io数据显示,NotOkay Bears是原版10,000个“淡定熊”Okay Bears的镜像版本,过去24小时销售额达到525万美元,增幅达110.94%。据悉,OpenSea或因DMCA(数字千年版权法)规定将该NFT系列下架。[2022/5/18 3:23:36]

攻击合约

0x79224bC0bf70EC34F0ef56ed8251619499a59dEf

周杰伦加持的NFT项目“幻象熊”PhantaBear交易额被“隐形人”Invisible Friends超越:金色财经报道,据最新数据显示,周杰伦加持的NFT项目“幻象熊” PhantaBear 交易额已被“隐形人”Invisible Friends超越。本文撰写时,PhantaBear 交易额为104,000,107美元,交易量16,415 笔,“隐形人”Invisible Friends交易额为 104,988,396 美元,交易量9,205笔。目前“隐形人”NFT系列中交易额最高的分别为:Invisible Friends#1125(200 ETH)、Invisible Friends#1001(110 WETH)、Invisible Friends#4672(110 ETH)、Invisible Friends#2165(110 WETH),此前NBA 球星凯里·欧文曾在社交媒体上晒出 Invisible Friends #4818。[2022/4/8 14:13:33]

被攻击合约

PhantaBear #521以20 ETH成交,在该系列ETH交易额排名第一:1 月 9 日,据 NFTGO 最新数据显示,PhantaBear #521 以 20 ETH 价格成交,约合 60,891.46 美元,在该系列美元交易额排名中位列第二,ETH 交易额排名并列第一。目前美元交易额排名第一的是 PhantaBear #9999,其交易价格也为 20 ETH,交易时美元价值为 74,862.23 美元。[2022/1/9 8:35:55]

0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5

#2攻击流程

1.攻击者从攻击的前一天发起了提案交易,提案通过会提取Beanstalk:BeanstalkProtocol合约中的资金。

2.黑客通过闪电贷换取了350,000,000个DAI,500,000,000个USDC,150,000,000个USDT,32,100,950个BEAN和11,643,065个LUSD作为资金储备。

3.黑客将2步骤的DAI,USDC,USDT资金在Curve.fiDAI/USDC/USDT交易池中添加为979,691,328个3Crv流动性代币,用15,000,000个3Crv换来15,251,318个LUSD。

4.将964,691,328个3Crv代币兑换为795,425,740个BEAN3CRV-f用于投票,将32,100,950个BEAN和26,894,383LUSD添加流动性得到58,924,887个BEANLUSD-f流动性代币。

5.使用4步骤中的BEAN3CRV-f和BEANLUSD-f来对提案进行投票,导致提案通过。从而Beanstalk:BeanstalkProtocol合约向攻击合约转入了36,084,584个BEAN,0.54个UNI-V2,874,663,982个BEAN3CRV-f以及60,562,844个BEANLUSD-f。

6.最后攻击者将流动性移除并归还闪电贷,把多余的代币兑换为24830个ETH转入攻击者账户中。

#3漏洞分析

本次攻击主要利用了投票合约中的票数是根据账户中的代币持有量得到的。

攻击者至少在一天前发起提取Beanstalk:BeanstalkProtocol资金的提案,然后调用emergencyCommit进行紧急提交来执行提案,这个就是攻击者1天之前发起攻击准备的原因所在。

#4资金追踪

截止发文时,攻击者获利22029601个USDC,14742429个DAI,6,603,829个USDT与0.5407个UNI-V2,640224美元的BAEN代币资金近8000万,在攻击时将其中的25万USDC捐赠了乌克兰,之后攻击者将资金转换为ETH并将资金持续向Tornado.Cash转移。

针对本次事件,成都链安技术团队建议:

1.投票所用资金应在合约中锁定一定时间,避免使用账户的当前资金余额来统计投票数量,以避免可能出现的反复投票以及使用闪电贷进行投票;

2.项目方和社区应关注所有提案,如果提案是恶意提案,建议在提案投票期间应及时做出处理措施,将提案废弃,禁止其接受投票以及执行;

3.可考虑禁止合约地址参与投票;此外项目上线前最好进行全面的安全审计,规避安全风险。

标签:BEAUSDBEARETHALGOBEAR币USDMDOGEBEARethnographyinbusiness答案

pepe最新价格热门资讯
币位四月开单节,充值、交易享好礼!

亲爱的用户: BV交易所为回馈广大用户,帮助更多用户踏上交易之旅,特举办“四月开单节,充值、交易享好礼”专题活动,活动期间,用户充值、交易皆可享受到各种福利.

1900/1/1 0:00:00
盘中宝——BTC上攻受阻,元宇宙与NFT概念走强

受地缘局势紧张影响,BTC短线走强,但多头上方承压,后市预计维持震荡。另外,美联储官员进一步释放鹰派言论,空头力量走强。从链上数据看,BTC巨鲸地址数出现回落,矿工抛压也在快速放大.

1900/1/1 0:00:00
Gate.io Presents High Quality Trading Strategies To Facilitate Your Trading Experience

Gate.ioCopyTradingisnowhometo16quantitativeproducts.

1900/1/1 0:00:00
Gate.io HODL & Earn: Lock STI To Earn 100% APR(Phase 1)

TheSTILock-up&Earn#1willlaunchat8:00UTConApr21atGate.io's“HODL&Earn”.

1900/1/1 0:00:00
BKEX 关于上线 CHURCH(Church Dao)并开放充值功能的公告

尊敬的用户:?????????BKEX即将上线CHURCH,详情如下:上线交易对:CHURCH/USDT??币种类型:ERC20充值功能开放时间:已开放交易功能开放时间:2022年4月18日15:00提现功能开放时间:2022年4月1.

1900/1/1 0:00:00
BKEX 关于上线 NYM(Nym)并开放充值功能的公告

尊敬的用户:?????????BKEX即将上线NYM,详情如下:上线交易对:NYM/USDT??币种类型:ERC20充值功能开放时间:已开放交易功能开放时间:2022年4月15日15:00提现功能开放时间:2022年4月16日20:0.

1900/1/1 0:00:00