Beanstalk Farms攻击事件分析:恶意提案如何防范?-ODAILY_ALK:LUS

2022年4月17日,成都链安链必应-区块链安全态势感知平台舆情监测显示,算法稳定币项目BeanstalkFarms遭黑客攻击,黑客获利近8000万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

#1事件相关信息

攻击交易

0xcd314668aaa9bbfebaf1a0bd2b6553d01dd58899c508d4729fa7311dc5d33ad7

攻击者地址

0x1c5dcdd006ea78a7e4783f9e6021c32935a10fb4

攻击合约

0x79224bC0bf70EC34F0ef56ed8251619499a59dEf

被攻击合约

派盾:NFT项目Rare Bears Discord遭遇攻击:3月17日,派盾预警显示,NFT项目Rare Bears官方Discord遭遇攻击,提醒用户不要点击任何钓鱼链接或随意连接钱包,注意资产安全。[2022/3/17 14:02:05]

0xc1e088fc1323b20bcbee9bd1b9fc9546db5624c5

#2攻击流程

1.攻击者从攻击的前一天发起了提案交易,提案通过会提取Beanstalk:BeanstalkProtocol合约中的资金。

2.黑客通过闪电贷换取了350,000,000个DAI,500,000,000个USDC,150,000,000个USDT,32,100,950个BEAN和11,643,065个LUSD作为资金储备。

Zenlink 正式上线 Moonbeam 网络并启动流动性激励计划:1月12日,根据官方消息,波卡跨链 DEX 协议 Zenlink 现已正式上线 Moonbeam 网络,实现 Web3 应用同时部署到 Kusama 和 Polkadot 网络。作为 Moonbeam 网络上第一个原生跨链 DEX,Zenlink 宣布针对Moonbeam 原生代币 GLMR 和从其他区块链网络跨链到 Moonbeam 网络的资产推出长期流动性激励计划。[2022/1/12 8:43:16]

3.黑客将2步骤的DAI,USDC,USDT资金在Curve.fiDAI/USDC/USDT交易池中添加为979,691,328个3Crv流动性代币,用15,000,000个3Crv换来15,251,318个LUSD。

声音 | Beam创始人:6个月后ASIC矿机将流入Beam矿池 目前是挖掘Beam的好时机:Beam创始人就分叉、抗ASIC、捐款Grin等问题表示,1.BEAM将与Grin项目一起发展,MimbleWimble生态将对双方都受益;2.6个月(或更久一点)之后,ASIC矿机将流入Beam矿池。Beam将在2020年初再做一次硬分叉,然后挖矿算法将保持不变,所以人们将能够开发ASIC矿机。对于任何拥有GPU的人,现在是挖掘Beam的好时机;3.目前大约有100家零售商已经接受Beam。此外,Beam同时在推进线下支付、法币兑换、信用卡买币等落地业务;4.Beam将依靠隐私区块链助力Web3.0。(区块律动)[2019/8/20]

声音 | Beam高级顾问:Beam筹集了风投资金,未来可能会筹集更多:近日网上流传着Beam首席执行官Alexander Zaidelson发送的公司融资邮件。Beam团队高级顾问Guy Corem 5月27日在电报群回应称,公开分享仅供收件人使用的信息是不道德和不专业的,并且团队确切知道泄漏者是谁。Corem表示,Beam确实针对创始人奖励(Founders’ Reward)部分筹集了风险投资资金,类似于Zcash的模式,全部来自专业的和受尊敬的投资者。并且该项目可能会在未来筹集更多的风险投资基金,以继续开发协议和解决方案。此外Corem也强调Beam没有做过任何早期挖矿的行为。[2019/5/29]

4.将964,691,328个3Crv代币兑换为795,425,740个BEAN3CRV-f用于投票,将32,100,950个BEAN和26,894,383LUSD添加流动性得到58,924,887个BEANLUSD-f流动性代币。

5.使用4步骤中的BEAN3CRV-f和BEANLUSD-f来对提案进行投票,导致提案通过。从而Beanstalk:BeanstalkProtocol合约向攻击合约转入了36,084,584个BEAN,0.54个UNI-V2,874,663,982个BEAN3CRV-f以及60,562,844个BEANLUSD-f。

6.最后攻击者将流动性移除并归还闪电贷,把多余的代币兑换为24830个ETH转入攻击者账户中。

#3漏洞分析

本次攻击主要利用了投票合约中的票数是根据账户中的代币持有量得到的。

攻击者至少在一天前发起提取Beanstalk:BeanstalkProtocol资金的提案,然后调用emergencyCommit进行紧急提交来执行提案,这个就是攻击者1天之前发起攻击准备的原因所在。

#4资金追踪

截止发文时,攻击者获利22029601个USDC,14742429个DAI,6,603,829个USDT与0.5407个UNI-V2,640224美元的BAEN代币资金近8000万,在攻击时将其中的25万USDC捐赠了乌克兰,之后攻击者将资金转换为ETH并将资金持续向Tornado.Cash转移。

针对本次事件,成都链安技术团队建议:

1.投票所用资金应在合约中锁定一定时间,避免使用账户的当前资金余额来统计投票数量,以避免可能出现的反复投票以及使用闪电贷进行投票;

2.项目方和社区应关注所有提案,如果提案是恶意提案,建议在提案投票期间应及时做出处理措施,将提案废弃,禁止其接受投票以及执行;

3.可考虑禁止合约地址参与投票;此外项目上线前最好进行全面的安全审计,规避安全风险。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

[0:15ms0-4:183ms