USD:bEarn Fi 黑客攻击始末:代码现“小”问题轻松得手1100 万美元

北京时间2021年5月16日晚上九点半左右,PeckShield「派盾」预警监测到,跨链智能收益与流动性聚合器bEarnFi遭到攻击,损失近1,100万美元。

PeckShield「派盾」安全人员追踪和分析发现,此次攻击始于bEarnFi机池代码存在的「小问题」,以下是攻击细节分析。

值得注意的是,此次攻击的本金是从CreamFinance的闪电贷借来的。

Moonbeam:为调查智能合约的安全事件,网络已进入维护模式:8月2日消息,据Moonbeam官方通知,为调查部署在网络上的智能合约的安全事件,网络已进入维护模式。在此期间,网络功能将受到限制,用户将无法执行常规交易和智能合约交互。民主、质押、取消暂停和升级的能力将继续有效。[2022/8/2 2:52:44]

攻击者从CreamFinance闪电贷借出7,804,239.1BUSD;

稳定币协议Beanstalk将于6月6日启动筹款活动以挽回黑客攻击损失:金色财经报道,基于信用的去中心化稳定币协议Beanstalk周四正式宣布推出筹款活动“TheBarnRaise”,以恢复因治理漏洞而损失的7700万美元流动性。“TheBarnRaise”将于6月6日美国东部时间下午12点开始,将持续到所有“Fertilizer”代币(将作为参与证明的BarnRaise代币)售完为止。作为筹款活动的一部分,Beanstalk还将推出10,000个非同质代币(NFT),即TheBarnRaiseNFTCollection,该系列将提供给在协议重新启动之前至少贡献1,000USDC的第一批参与者。此前报道,Beanstalk在4月份遭到1.82亿美元的闪电贷攻击。[2022/6/3 3:59:43]

接着,攻击者创建的合约将所借BUSD存入BvaultsBank后,这些BUSD立即存至BvaultsStrategy策略中,随即转存入Alpaca借贷资金池,此时,攻击者可获得借贷资金池返还给的ibBUSD合成资产作为用户的抵押凭证。当退出时,用户可以凭借该凭证赎回抵押在借贷资金池内的本金及其抵押期内所产生的利息。在这一步中,AlpacaVault铸造了7,598,066.6ibBUSD返还至BvaultsStrategy;

Moonbeam Network推出测试网最新版本Moonbase Alpha v4:12月14日,智能合约平台Moonbeam Network宣布已推出测试网最新版本Moonbase Alpha v4。此版本引入了新功能,允许多个收集者访问网络以增强网络弹性和安全性。[2020/12/16 15:19:14]

合约利用所铸造的7,598,066.6ibBUSD通过AlpacaFairLaunch进行挖矿;

当攻击者合约从BvaultsBank提取7,804,239.1BUSD时,以BvaultsStrategy提取逻辑为准,按照ibBUSD的价格来换算,而iBUSD的价格高于BUSD,则7,804,239.1ibBUSD相当于8,016,006.1BUSD,凭空多出20多万BUSD。

值得注意的是,攻击者合约只能从bVaultsBank取出其中7,804,239.1BUSD,并再次存入用于第二轮攻击,加上上一轮未从BvaultsStrategy取出的部分,此时,BvaultsStrategy转入Alpaca借贷资金池的数额就变成了8,016,006.1BUSD。

攻击者重复操作,最终将7,806,580.4BUSD返还给闪电贷,造成近1,100万美元的损失。

bEarnFi在复盘此次攻击事件时写道:务必复核所有的产品代码,由于近期DeFi安全事件频繁发生,未来的工作重心将从创新调整到增强安全上来。?

事实上,每次DeFi安全事件发生后,区块链安全公司PeckShield「派盾」都会警示协议开发者引以为戒,在协议上线前对代码进行审计和研究,在攻击事件发生后自查代码,防患于未然,但说一千道一万都不及遭到损失数百上千万美元的教训来得深刻。

安全是DeFi生态愈发繁荣的前提,也是一切创新创造的根本,不要等到造成损失才审视安全的重要性。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

波场HTT:关于WBF上线GRT 的公告

尊敬的用户: WBF即将在defi板块上线GRT/USDT交易对,充值现已打开,具体上线时间如下:交易时间:2021年5月25日11:59提币时间:2021年5月19日12:00项目介绍:新加坡.

[0:15ms0-0:510ms