QkVBTlNUQUxLIEZBUk1TIFZFUkxPT1IgMTgyIE1JTEpPRU4gRE9MTEFSIEFBTiBBQU5WQUwgT1AgRkxJVFNMRU5JTkdFTg==

2022-05-09, 10:52
&lt;img onerror=&quot;this.className=`errimg`&quot; src=&quot;82mToFlashLoanAttack_web.jpg&quot; 82mtoflashloanattack_web.jpg&quot;=&quot;&quot; alt=&quot;&quot; class=&quot;errimg&quot;&gt; <br />
 <br />
 -Een op Ethereum gebaseerd stablecoin-protocol, Beanstalk Farms, werd zondag aangevallen door een onbekende aanvaller. <br />
<br />
-Beanstalk werkt met crypto lending via Decentralised finance (DeFi) smart contracts die geen onderpand vereisen om enorme bedragen te lenen in flitsleningen. De aanvaller zou flitsleningen hebben opgenomen van enkele leenplatforms zoals Aave, en de fondsen hebben gebruikt om een groot percentage van Beanstalk governance token, Stalk, te verwerven. <br />
<br />
-De grote stemmacht stelde de dader in staat om kwaadaardige bestuursprotocollen goed te keuren die zij nodig hadden om geld over te hevelen naar een privéportemonnee. De aanvaller gebruikte Tornado cash om het geld wit te wassen en zijn digitale sporen uit te wissen. <br />
<br />
-De operatie liet mensen in verwarring achter toen de aanvaller een deel van het geld doneerde aan de Oekraïense hulpverlening... Lees meer in de hoofdtekst van het artikel.<br />
<br />
<br />
Beanstalk Farm, een op Ethereum gebaseerd DeFi project, leed op 17 april 2022 een baanbrekend verlies van 182 miljoen dollar bij een flash loan aanval door een onbekende dader. Beanstalk is een op krediet gebaseerde stablecoin (een cryptocurrency gekoppeld aan een Fiat-valuta) protocol dat draait op de Ethereum-blockchain. De inheemse munt van het project, BEAN, is na de aanval met 86% gedaald ten opzichte van de koers van $1.<br />
<br />
Een aanval die mogelijk werd gemaakt door twee schadelijke bestuursvoorstellen [BIP-18 en BIP-19] werd zaterdag uitgevoerd door de aanvaller toen het personage Beanstalk Farms vroeg om geld te doneren aan Oekraïne. Het voorstel, waaraan een kwaadwillende ruiter was gekoppeld, maakte het mogelijk om de fondsen over te hevelen naar een privé ETH-portemonnee. De aanvaller nam flitsleningen van andere leenplatforms zoals Aave, USDC en <a href="https://www.gate.io/trade/USDT_USDT" target="_blank">Tether</a> om de operatie te financieren door 67% van de Beanstalk Farms governance tokens &quot;stalk tokens&quot; te verwerven en hun bugged BIP's (Beanstalk improvement proposal) goed te keuren.<br />
<br />
De operatie resulteerde in een verlies van 182 miljoen dollar, en de aanvaller kwam weg met 80 miljoen dollar. De rest van 100 miljoen dollar ging naar de kredietverleningsplatforms als vergoeding voor de flitsleningen die de aanvaller aanging om de operatie te financieren. Peckshield -een blockchain security en data analytics bedrijf- onthulde op Twitter dat de aanvaller het geld witwaste via Tornado cash, waarbij alle digitale voetafdrukken werden gewist.<br />
<br />
<div style="text-align:center;">
	<img src="https://gimg2.gateimg.com/blog/16520931826157003331111.png" width="600" alt="" style="font-family:&quot;" /> 
</div>
<div style="text-align:center;">
	<span style="font-family:&quot;"><span style="font-size:12px;">Records van transacties uitgevoerd door de aanvaller zoals vrijgegeven door Peckshield.<br />
Bron: Peckfield</span></span> 
 </div>
 <br />
 Peckshield maakte bekend dat in een geweldige poging om een crypto Robinhood te zijn, de aanvaller $250.000 in USD munt (USDC) had gedoneerd aan Oekraïense Crypto Donatie en nog steeds 15.154 ETH op een rekening heeft staan. Het analysebedrijf traceerde dat de oorspronkelijke middelen die nodig waren om de aanval op Beanstalk Farm uit te voeren, werden onttrokken aan het Synapse Protocol. Daarna, toen de operatie was voltooid, werden de winsten gestort in Tornado Cash (ongeveer 25.000 ETH volgens Mist track), waardoor de aanvaller onvindbaar werd.<br />
<br />
De makers van Beanstalk maakten hun identiteit bekend op hun discord-server om te bewijzen dat ze niet betrokken waren bij de aanval. Ze gaven toe dat ze de dader niet hadden geïdentificeerd, hoewel ze al hun in de Silo gedeponeerde tegoeden waren kwijtgeraakt en zeiden dat het om een aanzienlijk bedrag ging.<br />
<br />
<br />
<strong><span style="font-size:24px;">WAAROM ZOUDEN BONENSTAAKBOERDERIJEN KUNNEN WORDEN UITGEBUIT?</span></strong><br />
<hr />
<br />
Omniscia, Beanstalk's smart contract security auditor, zei in een officieel rapport dat zij de code die bij de aanval werd misbruikt niet hebben gecontroleerd omdat die code werd geïntroduceerd nadat zij het systeem hadden gecontroleerd. Dit betekent dat Beanstalk Farms een nieuwe code heeft ingevoerd nadat Omniscia de beveiliging van het systeem had gecontroleerd en goedgekeurd. De laatste toevoeging gaf de aanvaller speelruimte om te handelen op de onbeschermde code die door het protocol werd ingevoerd. Het is mogelijk dat de aanvaller op de hoogte was van de nieuwe code die Beanstalk had geïntroduceerd. De ingevoerde codes bevatten een &quot;noodvastleggingsfunctie&quot; waarmee Belanghebbenden de gemiddelde levenscyclus van een voorstel kunnen omzeilen en het onmiddellijk kunnen uitvoeren als zij over een grote stemmacht beschikken.<br />
<br />
Normaal gesproken vereiste het Beanstalk-protocol dat de middelen die voor de stemming werden gebruikt, gedurende een bepaalde periode nadat over het voorstel was gestemd, geblokkeerd bleven. De protocolupgrade via zijn BIP-besturingsmechanisme stelde de aanvaller in staat zijn voorstel uit te voeren en zijn vergrendelde middelen op te halen als onderdeel van de kwaadaardige update. <br />
<br />
De aanval lijkt een goed geplande aanslag te zijn omdat het Beanstalk stemsysteem toestaat dat stemmen worden uitgebracht voorafgaand aan een actieve BIP, waardoor nieuwe stemmen van toepassing zijn op oudere BIP's. De aanvaller die dit gebruikte, diende zijn BIP-18 op voorhand in om te voldoen aan de noodcommitfunctie. Zodra de tijdsdrempel voor hun BIP-18 was bereikt, werd de aanval ingezet.<br />
<br />
In het verleden zijn flitsleningen gebruikt om andere protocollen te hacken, zoals Cream Finance, dat op dezelfde manier 130 miljoen dollar verloor. Maar deze aanval werd niet veroorzaakt door een hack omdat alle projecten governance protocollen en smart contracts functioneerden zoals ze waren ontworpen. De aanvaller maakte gebruik van de gebreken in het ontwerp van het protocol. Na de aanval wisselde de uitbuiter de BEAN tokens in voor Ethereum en dumpte de munten, waardoor de waarde van BEAN een enorme duik nam.<br />
<br />
<br />
Dergelijke gebeurtenissen lijken een terugkerende gebeurtenis te zijn in de wereld van DeFi projecten. Hopelijk zullen DeFi projecten er in de toekomst voor zorgen dat alle codes door hun controleurs worden gecontroleerd en daarna geen ongeoorloofde codes meer invoeren om de kans op dergelijke aanvallen te verkleinen.<br />
<br />
<br />
<br />
Auteur: Gate.io Waarnemer: <strong>M. Olatunji</strong><br />
 * Dit artikel geeft alleen de mening van de waarnemers weer en vormt geen beleggingssuggestie.<br />
*Gate.io behoudt zich alle rechten op dit artikel voor. Reposting van het artikel is toegestaan mits verwezen wordt naar Gate.io. In alle andere gevallen zullen gerechtelijke stappen worden ondernomen wegens schending van het auteursrecht.<br />
Share
gate logo
Gate
Trade Now
Join Gate to Win Rewards