比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > DYDX > Info

BEA:Beanstalk Farm 攻擊事件分析_BIP幣

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月17日,CertiK審計團隊監測到Beanstalk協議被惡意利用,導致24,830ETH和36,398,226BEAN遭受損失。攻擊者創建了一個惡意提案,通過閃電貸獲得了足夠多的投票,并執行了該提案,從而從協議中竊取了資產。目前,攻擊者已將所有的ETH轉移到了TornadoCash。

攻擊步驟

攻擊前黑客的準備行動:

攻擊者將一些BEAN代幣存入Beanstalk,用以創建惡意提案"InitBip18"。該提案一旦生效,將把協議中的資產轉移給攻擊者。

NFT項目Boss Beauties獲440萬種子輪融資,Offline Ventures領投:4月21日消息,專注于女性賦權的NFT系列Boss Beauties以3000萬美元估值獲440萬美元種子輪融資,Offline Ventures領投,Serena Ventures 和 Female Founders Fund等參投。此次融資將用于將女性數字肖像轉化為媒體IP,以進一步與品牌合作。

Boss Beauties于去年發布了包含10,000張女性數字肖像的NFT合集,曾在紐約證券交易所展示,今年婦女節還在聯合國舉辦NFT展覽。團隊現在正在研究將肖像貨幣化,包括開發動畫電視劇、品牌交易、許可合作伙伴關系和玩具等。目前,Boss Beauties地板價為 1.09 ETH,擁有5600個持有者。(nftgators.com)[2022/4/21 14:38:43]

正式發起攻擊流程:

Zenlink 正式上線 Moonbeam 網絡并啟動流動性激勵計劃:1月12日,根據官方消息,波卡跨鏈 DEX 協議 Zenlink 現已正式上線 Moonbeam 網絡,實現 Web3 應用同時部署到 Kusama 和 Polkadot 網絡。作為 Moonbeam 網絡上第一個原生跨鏈 DEX,Zenlink 宣布針對Moonbeam 原生代幣 GLMR 和從其他區塊鏈網絡跨鏈到 Moonbeam 網絡的資產推出長期流動性激勵計劃。[2022/1/12 8:43:16]

攻擊者閃電貸了3.5億Dai、5億USDC、1.5億USDT、3200萬Bean和1160萬LUSD。

好萊塢巨星尚格云頓將Instagram頭像更換為PhantaBear系列作品:1月2日消息,好萊塢傳奇巨星尚格云頓將頭像換為 PhantaBear 系列作品。[2022/1/2 8:20:29]

閃電貸的資產被轉換為795,425,740BEAN3Crv-f和58,924,887BEANLUSD-f。

攻擊者將步驟中獲得的所有資產存入Diamond合約,并投票給惡意的BIP18提案。

函數emergencyCommit()被立即調用以執行惡意的BIP18提案。

在步驟3和4之后,攻擊者能夠竊取合約中的36,084,584BEAN,0.54UNIV2(BEAN-WETH),874,663,982BEAN3Crv及60,562,844BEANLUSD-f。

潮流品牌PHANTACi首個Phanta Bear NFT項目在約40分鐘內全部售出:1月1日消息,專注打造新一代潮流藝術娛樂體驗的Ezek平臺宣布,北京時間今日11:00發售潮流品牌PHANTACi首個Phanta Bear NFT項目,發行上限10000個,在5分鐘內售出3000個,約40分鐘內全部售出,并且共燃燒約300 ETH。[2022/1/1 8:18:52]

攻擊者利用在步驟5中竊取的資產來償還閃電貸,并獲得了其余的24,830WETH和36,398,226BEAN作為利潤。

漏洞分析

該漏洞的根本原因:

Silo系統中用于投票的BEAN3Crv-f和BEANLUSD-f?可以通過閃電貸獲得。然而,由于Beanstalk協議中缺乏反閃電貸機制,攻擊者可以借用該協議所支持的眾多代幣從而為惡意提案投票。

攻擊者如何繞過驗證:

為了通過"emergencyCommit()"執行提案,攻擊者需要繞過以下驗證。

驗證一:確保BIP被提出后,有24小時的窗口期。

驗證二:確保對某一特定BIP的投票比例不低于閾值,即?。

由于BIP18提案是在一天前創建,因此驗證一可被繞過;通過閃電貸,BIP18提案獲得了78%以上的投票,超過了67%,因此繞過了驗證二。

資產去向

其他細節

漏洞交易

BIP18提案:https://etherscan.io/tx/0x68cdec0ac76454c3b0f7af0b8a3895db00adf6daaf3b50a99716858c4fa54c6f

執行BIP18:https://etherscan.io/tx/0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7

合約地址

受害者合約:https://etherscan.io/address/0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5#code

攻擊者合約:https://etherscan.io/address/0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4

惡意提案:https://etherscan.io/address/0xe5ecf73603d98a0128f05ed30506ac7a663dbb69

攻擊者初始資金活動:https://arbiscan.io/address/0x71a715ff99a27cc19a6982ae5ab0f5b070edfd35

https://debank.com/profile/0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4/history

寫在最后

通過審計,我們可以發現閃電貸可用于操縱投票這一風險因素。攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:BEAETHBIPNFTLINKBEAR價格beth幣如何換回ethBIP幣元宇宙nft怎么賺錢

DYDX
DAO:淺談DAO 估值框架_polkadot錢包下載

蘋果是世界上估值最高的公司,目前估值約為2.83萬億美元,我們都知道為什么它的估值如此之高--豐厚的現金流!所有公司都以利潤/收入為核心動機,整個估值是根據收入潛力計算的.

1900/1/1 0:00:00
區塊鏈:騰訊動漫發布十年限定數字藏品_HAKA價格

4月20日,騰訊動漫十年限定數字藏品開啟預約,并定于4月24日正式公開發售。這是騰訊動漫APP首次作為發售平臺,對數字藏品領域的一次探索,也為延長IP價值鏈、拓展IP收藏意義提供了新思路.

1900/1/1 0:00:00
NFT:金色早報 | 美國國稅局計劃向NFT投資者征稅_ypt穩定幣怎么換kmc

頭條 ▌美國國稅局計劃向NFT投資者征稅金色財經消息,美國國稅局計劃向NFT投資者征稅,根據美國稅務專家的說法,這是最熱門的領域之一,Chainalysis的數據顯示.

1900/1/1 0:00:00
DAO:2022:人類組織重構 走進社區 DAO 時代_NFTALLBI價格

在加密世界, 2020年, 是DeFi的時代。 到目前為止, 2021年, 是NFT的時代。 大家都知道火熱的jpeg之夏吧? 2022年, 將是社區DAO的時代.

1900/1/1 0:00:00
馬斯克:比誰更有錢?馬斯克430億砸錢“捕鳥” 卻遭大股東聯手“抗馬”_TWI

劇情和當年接管特斯拉如出一轍。前腳剛成為Twitter大股東,后腳伊隆·馬斯克就對這家社交網絡巨頭發動總攻了.

1900/1/1 0:00:00
WEB:WEB3精進指南:如何在加密世界更快地成長?_BIN

大多數餅哥的讀者都知道BrotherBing是Decrypt的中國加密貨幣專欄作家,寫作更像是一種個人激情,而不是一份全職工作.

1900/1/1 0:00:00
ads