作者:茉莉,蜂巢Tech
北京时间4月17日晚10时许,去中心化稳定币协议Beanstalk披露「遭受了攻击」。据多家区块链安全机构披露的信息,该协议遭受了闪电贷攻击,损失了超1亿美元的加密资产,攻击者从中获利近8000万美元。
攻击事件发生后,Beanstalk协议的加密资产锁仓价值归零,原本锚定1美元价值的稳定币BEAN一度跌至0.063美元。
Beanstalk后续发布在其Discord社群内容显示,攻击者在借贷平台Aave上完成闪电贷,从而积累了大量该协议的治理代币STALK;借助STALK,攻击者快速通过了一项「恶意治理提案」,从而将存储在协议内的所有资金转移。这一攻击过程陆续得到了其他区块链安全机构的分析印证。
开源金融信息平台DIA将利用IBMCloud帮助保护平台数据:科技巨头IBM宣布,开源金融信息平台DIA将迁移至IBMCloud,并利用IBMCloudHyperProtect服务来管理去中心化金融数据的来源、存储、处理和发布。IBMCloudHyperProtect服务是一种混合云产品,旨在提供复杂的加密功能来帮助保护高度敏感的数据,DIA平台迁移到由IBMCloud机密计算能力支持的云环境旨在保护数据和应用程序免受潜在的恶意内部和外部攻击。[2021/1/26 13:34:18]
对于如何挽回损失,Beanstalk尚未公开回应。
攻击者利用闪电贷通过恶意提案
根据DefiLlama数据,4月16日,锁仓在Beanstalk协议的加密资产还价值3200万美元,一天后,衡量这一价值指标的TVL因为一场黑客攻击直接变成了0。
全国政协委员刘伟:应利用区块链等新技术,构建平台型人工智能中枢:“疫情暴露出智慧城市建设方面存在的短板,我们看到城市的建设还可以不断优化。”今年全国两会,刘伟提交了《关于在新基建投资大热的背景下调整新型智慧城市建设方向的提案》等5份提案,聚焦新基建。他认为,应该加快以城市大脑为核心的新型智慧城市建设,利用人工智能、大数据、区块链、5G和物联网等新一代信息技术,构建一个城市信息模型和平台型人工智能中枢。[2020/5/16]
Beanstalk于2021年8月构建在以太坊,它是一个去中心化的稳定币协议,其发行的美元稳定币名为BEAN,价值相当于1美元。该协议宣称它是使用信用而非抵押品构建的稳定币发行协议,能够通过其命名为「Field」的去中心化信贷工具维持BEAN与美元挂钩。该协议还发行了一个治理代币STALK。
动态 | 海尔利用“区块链+产业供应链”形成食品溯源解决方案的实践优势:据北国网消息,9月10日,由海尔牵头的IEEE食联网国际标准第2次工作组会议在青岛召开。会议指出,依托海尔“智家云”标准体系,海尔着力在场景生态上深耕食联网,海尔食联网有食品溯源解决方案的实践优势。2019年初海尔率先发布依托区块链技术打造的食联网诚信溯源平台,至今已发展成行业区块链+产业供应链优秀案例,安心食材可追溯,为用户提供健康便捷的场景体验。[2019/9/12]
BEAN在13分钟内严重脱锚
Beanstalk在推特上披露遭受攻击的时间是4月17日晚10时30分许,但从该协议支撑的稳定币BEAN的脱锚时间看,当晚8点39分后,厄运就开始了。Coingecko数据显示,8点39分时,原本锚定1美元的BEAN开始下跌,13分钟后,BEAN跌至0.2美元,跌幅达80%,而当晚,BEAN一度跌至0.063美元,最大跌幅为93.7%。
动态 | 印度官方智库利用区块链技术向农民发放化肥补贴:据印度报业托拉斯(Press Trust of India)消息,近日,印度国家转化印度研究院(NITI)与古吉拉特邦纳尔马达谷肥料与化学品有限公司(GNFC)达成了一项意向声明,将开发一种区块链解决方案,用于化肥行业的补贴管理。该智库还打算提出政策建议,使现有的补贴机制更不受数据泄露的影响,同时根据研究结果提高透明度。向农民支付的补贴分配将变得更加精简,不需要文件或多个授权点。[2018/7/2]
多家安全机构分析确认,Beanstalk遭遇了闪电贷攻击。区块链安全机构PeckShield追踪了这次攻击的数据称,攻击者盗取了至少8000万美元的加密货币。另据安全机构CertiK披露,闪电贷攻击耗尽了Beanstalk约1亿美元的加密资产。
捷克加密货币交易所利用挖矿多余热量种植西红柿:捷克加密货币交易所NakamotoX的联合创始人 Kamil Brejcha 3月10日在推特表示,将推出利用加密货币挖矿产生的多余热量种植食用农作物的区块链创业公司。他们将比特币挖矿服务器产生的热量发送到正在种植西红柿的温室。[2018/3/13]
Beanstalk后续发布在其Discord社群内容显示,攻击者在借贷平台Aave上完成闪电贷,从而积累了大量该协议的治理代币STALK;借助STALK,攻击者快速通过了一项「恶意治理提案」,从而将协议内的资金转移。
在推特上,区块链数据分析机构TheBlock的数据研究总监IgorIgamberdiev给出了攻击过程,他称,攻击者的资金来自Synapse协议桥,他们先是为Beanstalk创建了一个编号为「BIP-18」的提案,宣称要向乌克兰捐赠25万BEAN。这个提案正是Beanstalk所指的「恶意提案」,为后续的闪电贷攻击做好了准备。
Igor称,攻击者随后使用闪电贷获得了来自Aave的3.5亿DAI、5亿USDC、1.5亿USDT,来自Uniswap的3200万BEAN,以及来自SushiSwap的1160万LUSD,这些稳定币用于使用BEAN为Curve池添加流动性,从而为BIP-18提案进行治理投票;提案通过后,Beanstalk协议上的所有资金被转移到了攻击者地址。
「下一步,攻击者取消流动性,偿还闪电贷,并将所有收到的资金转换为24800WETH,这些资金流向了混币工具TorndaoCash。」Igor表示。
闪电贷攻击和漏洞利用最常威胁DeFi
Beanstalk攻击事件后,区块链安全机构CertiK也在推特上表示,黑客能够完成攻击的根本原因是Beanstalk系统中用于投票的资金池可以通过闪电贷来创建,缺乏防闪电贷机制导致攻击者能够借用协议支持的代币并用投票的方式通过了恶意提案。
Beanstalk在事发后的Discord总结中也承认,协议「没有使用防闪贷措施来确定投票支持BIP的STALK百分比」,这正是被黑客利用的漏洞。
闪电贷本身是构建在区块链上的、独属于DeFi金融系统中加密资产贷款方式,它是一种无抵押贷款类型,具有能在链上快速执行的特点,常常被加密资产爱好者用于套利、抵押品交换或寻求低交易费用。
但这种借贷方式因数次成为攻击目标而被统称为「闪电贷攻击」,它是由于DeFi对价格预言机的依赖而引起的,区块链数据服务机构Chainalysis解释,「安全但缓慢的预言机很容易被套利;快速但不安全的预言机很容易受到价格操纵。」
据公开资料显示,仅2020年的60起DeFi攻击事件中,至少有10起事件的损失系闪电贷攻击所致,包括bZx、Balancer、Harvest、Akropolis等协议都遭受过闪电贷攻击。
而借闪电贷影响DeFi投票治理的事件也并不是没有出现过,2020年,一个名为BProtocol协议的就曾通过闪电贷获得大量MKR代币,试图通过借贷来的选票加快其通过基于MakerDAO的投票结果。
进入2022年,漏洞利用和闪电贷攻击仍是DeFi领域最常见的威胁。
今年4月,区块链安全机构成都链安发布的《安全研究季报》显示,2022年第一季度的区块链领域,DeFi项目仍是黑客攻击的重点领域,共发生19起安全事件,约60%的攻击发生在DeFi领域;而在攻击手法上,合约漏洞利用和闪电贷最为常见,约50%的攻击方式为合约漏洞利用,24%的攻击方式为闪电贷。
如今,Beanstalk的安全事件显示,黑客发起的闪电贷攻击已经不仅仅局限于利用预言机来操纵价格了,一旦协议设置的防线不足,治理机制的漏洞也可能被黑客利用,通过闪电贷来破坏协议的安全,偷走用户的资产。
4月18日凌晨,Beanstalk在推特上呼吁,请求DeFi社区和链上分析专家协助限制攻击者通过中心化交易平台提取资金的能力。截至发稿前,该协议对如何处理用户损失尚未给出答复。
撰文:Karen,ForesightNews「下注赛道比下注赛手更重要」,这对红杉资本和其创始人DonValentine投资风格的精辟总结.
1900/1/1 0:00:00链捕手消息,波卡生态Bifrost和Moonriver发起的HRMP跨链渠道和xcBNC资产上线的链上治理投票均已通过.
1900/1/1 0:00:00原作者:JoelJohn原标题:《OnAggregationTheoryAndWeb3》编译:DeFi之道在今天的文章中,我将从更大的视角去看待问题,我将通过聚合理论的视角来看待Web3.
1900/1/1 0:00:00链捕手消息,数字财富管理平台UnifimoneyInc.宣布完成1000万美元的种子轮融资。投资者包括ShopYourWay、OrizaVentures、AltairCapital、Global.
1900/1/1 0:00:00链捕手消息,Blockstream前首席战略官SamsonMow创立的JAN3以1亿美元的估值完成2100万美元融资.
1900/1/1 0:00:00作者:Alex,IOSGVentures在我之前的文章《P2E是不可持续的--寻求下一个AxieInfinity》中,我预测初代P2E游戏经济很可能在短期内崩盘.
1900/1/1 0:00:00