2022年4月17日,算法稳定币项目BeanstalkDAO遭受黑客攻击,损失已达1.82亿美元,包括7900多万BEAN3CRV-f、163万BEANLUSD-f、3600万BEAN和0.54个UNI-V2_WETH_BEAN。启动入侵的初始资金已被撤回至SynapseProtocol,且大部分收益都被存入Tornado.cash。目前,该项目稳定币BEAN价格已经从约1美元跌至0.136美元,跌幅达86%。
BeanStalk是一个分散的基于信用的稳定币协议。该协议由三个相互连接的组件组成:去中心化价格预言机、去中心化治理系统和去中心化信贷工具。根据该项目的白皮书介绍,BeanStalk使用动态挂钩维护机制,定期将1Bean的价格超过其价值挂钩,而无需集中化或抵押要求。
美国司法部正在关注涉及DeFi和跨链桥的盗窃和黑客攻击:金色财经报道,美国司法部 (DOJ) 国家加密货币执法小组 (NCET) 主任 Eun Young Choi 表示,该部门正在关注涉及 DeFi 和跨链桥的盗窃和黑客攻击。?Choi 称,鉴于朝鲜国家支持的黑客已成为该领域的关键参与者,这对美国司法部来说是一个非常重要的问题。[2023/5/15 15:03:54]
此次攻击事件距离AxieInfinity遭到黑客攻击损失6.25亿美元还不到一个月时间,Beanstalk受到了巨大的损失。这次的黑客攻击或源于前一天通过的BIP18,BIP18导致使用治理特权来抽干资金池的精心设计的代码来执行,黑客利用了Beanstalk的“投票合约中的票数是根据账户中的代币持有量来得到的”这一闪电贷漏洞完成了这次的攻击,并将获利的部分USDC转入了乌克兰加密捐赠地址。
Assets Deposit Upgrade疑似遭受黑客攻击,共造成2225枚BNB损失:10月25日消息,据Supremacy安全团队监测,Melody SGS项目的Assets Deposit Upgrade合约疑似遭受黑客攻击,攻击共造成2225枚BNB损失。
Supremacy表示,由于此次攻击事件并非是合约层面的漏洞,而是一个涉及链下模块的漏洞,因此初步怀疑是由于项目的链下签名生成模块存在漏洞,导致攻击者绕过访问控制,从而利用API漏洞生成了合法签名进而提取SGS和SNS。并通过Dex抛售被盗资金,最终获利2225BNB。[2022/10/25 16:37:52]
下面ArmorsCompanyLimited来具体分析一下黑客的攻击过程。
BlockSec:TheDronesNFT项目discord遭受黑客攻击:3月29日消息,BlockSec告警系统于29日下午3点检测到TheDronesNFT项目discord遭受黑客攻击,黑客在discord中发布了一个伪造的mint链接,项目方发布公告愿意赔偿投资者因mint带来的损失。[2022/3/29 14:24:52]
黑客从攻击的前一天发起了交易提案,提案通过以后将会从Beanstalk:BeanstalkProtocol合约中提取资金。首先黑客通过闪电贷换取了3.5亿个DAI、5亿个USDC、1.5亿个USDT、3200万个BEAN和1100万个LUSD作为资金储备。再将这些资金在Curve.fi对应交易对的交易池中添加为3Crv流动性代币,总量达到9.8亿个。接着用1500万个3Crv兑换成LUSD。又将3Crv代币兑换为BEAN3CRV-f用于投票,把3200万个BEAN和近2700万个LUSD添加流动性,这样就成功得到5900万个BEANLUSD-f流动性代币。
动态 | Bitrue遭黑客攻击 失窃930万枚XRP及250万枚ADA:据加密货币平台Bitrue官推消息,6月27日凌晨1点(EMT+8)左右,一名黑客利用该平台风险控制团队二次审查过程中的一个漏洞,访问了大约90位Bitrue用户的个人资金。黑客通过攻击进入Bitrue热钱包,将930万XRP和250万ADA转移到不同的交易所。 Bitrue官方表示,在发现黑客攻击后已暂停了服务,并向火币、Bittrex等资金接收方通报了情况。情况已得到控制,资金损失将100%返还用户,Bitrue正在重新审核其安全措施和政策,以确保这种情况不会再次发生。[2019/6/27]
接着,黑客用BEAN3CRV-f和BEANLUSD-f来对提案发起投票,然后调用emergencyCommit进行紧急提交来执行提案,从而导致提案通过。经过以上一系列的操作,3600万个BEAN、8.75亿个BEAN3CRV-f、6000万个BEANLUSD-f以及0.54个UNI-V2,通过Beanstalk:BeanstalkProtocol合约转入了攻击合约。最后黑客将流动性移除并归还闪电贷,把多余的代币兑换为近2.5万个ETH持续转移至Tornado.Cash。
交易详细信息如图所示:
ETH被分批发送到Tornado.Cash:
Armors安全在此提醒:
首先,还是要对项目代码的安全审计提高重视,建议找行业内正规的安全公司进行全方位的代码审计,并定期检查更新,可使用实时的安全监测服务,避免出现安全风险。其次,项目方应避免使用账户的当前资金余额来统计投票数量,投票所用资金应在合约中设定锁定时间,避免出现可能的反复投票或使用闪电贷进行投票。对于恶意提案,项目方和社区应提高关注度及警惕性,可考虑禁止合约地址参与投票,并设立预警机制,对于恶意提案,需及时作出预警和处理,禁止恶意提案的投票通过和执行。
Armors安全机构成立于2017年,是行业最早成立的专业区块链安全机构之一。Armors是Polygon、BSC、Ethereum、Solana等公链审计合作伙伴,已为超过2000家区块链平台、交易所、钱包、DApp等机构和项目提供安全审计、渗透测试、跨链迁移、平台安全等各方面保障及服务。成立以来,Armors已为客户挽回超过32000个BTC的资产损失。
金色财经消息,纽约州议会将于下周就一项禁止PoW加密货币挖矿的提案进行投票。该法案于今年3月获得众议院批准.
目前元宇宙依旧处于探索中,面临着许多挑战和机遇,需要相关各类关键技术的支撑。4月17日上午,以“元宇宙技术、机遇与探索”为主题的在线沙龙顺利召开.
在加密货币中,你可以跟随专业投资者与鲸鱼的钱包来获利,因为他们比你有更多的信息与筹码。在本文中,我们将深入研究如何使用区块浏览器查找和跟踪钱包.
“想象一下《星球大战》或《权力的游戏》,如果该项目不是由迪斯尼或HBO拥有,而是由建设者、创造者和参与者组成的社区直接指导、开发和拥有,会是一种什么样的光景.
1.a16z全面解析Web3安全性:攻击类型和经验教训尽管web3与互联网的早期迭代有所不同,但我们已经观察到与以前的软件安全趋势的共同点。在许多情况下,最大的问题与以往一样.
所谓注意力经济,是将人类的注意力作为一种稀缺的资源并且运用经济学理论来进行运营。而诺贝尔奖获得者HerbertAlexanderSimon曾经指出:“在如今这种信息高速发展的时代中,注意力的价值.