Beanstalk Farms mất 182 triệu đô la trong khai thác quản trị DeFi

Lời nói đầu:Giao thức stablecoin đã chứng kiến hệ thống đề xuất quản trị của riêng nó được khai thác cho phép các tác nhân độc hại trích xuất tất cả 182 triệu đô la tài sản thế chấp của nó.

Giao thức stablecoin đã chứng kiến hệ thống đề xuất quản trị của riêng nó được khai thác cho phép các tác nhân độc hại trích xuất tất cả 182 triệu đô la tài sản thế chấp của nó.

Giao thức stablecoin dựa trên tín dụng Beanstalk Farms đã mất toàn bộ tài sản thế chấp trị giá 182 triệu đô la do vi phạm bảo mật do hai đề xuất quản trị độc ác và một cuộc tấn công cho vay chớp nhoáng gây ra.

Vấn đề đối với giao thức bắt nguồn từ các đề xuất quản trị đáng ngờ BIP-18 và BIP-19 được ban hành vào ngày 16 tháng 4 bởi người khai thác yêu cầu giao thức quyên góp tiền cho Ukraine. Tuy nhiên, những đề xuất đó có một kẻ lừa đảo độc hại gắn liền với chúng, điều này cuối cùng đã tạo ra lỗ hổng quỹ từ giao thức theo công ty kiểm toán hợp đồng thông minh BlockSec .

Sự vi phạm bảo mật mới nhất này đối với giao thức tài chính phi tập trung ( DeFi ) diễn ra lúc 12:24 chiều giờ UTC. Vào thời điểm đó, kẻ khai thác đã vay nhanh 1 tỷ đô la từ giao thức AAVE ( AAVE ) có giá trị bằng DAI ( DAI ), USD Coin ( USDC ) và Tether ( USDT ). Họ đã sử dụng những khoản tiền này để tích lũy đủ tài sản để tiếp quản 67% quyền quản lý của giao thức và phê duyệt các đề xuất của riêng họ.

Một khoản vay nhanh phải được thực hiện và hoàn trả trong một khối duy nhất và thường yêu cầu một số hợp đồng thông minh cùng một lúc để hoàn thành. Trước đây, các khoản vay flash đã được sử dụng để thực hiện các cuộc tấn công hoặc khai thác bảo mật của các giao thức khác. Beanstalk Farms là một nền tảng phát hành stablecoin theo thuật toán phi tập trung trên Ethereum.

Về mặt kỹ thuật, trường hợp này không phải là một vụ hack vì các hợp đồng thông minh và quy trình quản trị hoạt động như được thiết kế. Flaws trong thiết kế của họ đã được khai thác, người phát ngôn của dự án “Publius” đã thừa nhận trong một cuộc họp vào ngày 18 tháng 4 khi anh ta nói:

“Thật không may là cùng một quy trình quản trị đã đưa cây đậu vào vị trí thành công cuối cùng lại bị hủy bỏ”.

Công ty phân tích bảo mật chuỗi khối PeckShield đã thông báo cho nhóm Beanstalk qua Twitter vào lúc 12:41 chiều UTC vào ngày 17 tháng 4 rằng có thể có vấn đề với tuyên bố đáng ngại: “Xin chào, @beanstalkFarms, bạn có thể muốn xem xét”.

Lúc đó, đã quá muộn. Kẻ khai thác đã kiếm được khoảng 80 triệu đô la Ether ( ETH ) và Đậu (BEAN) trong khi toàn bộ giao thức mất tổng giá trị 182 triệu đô la bị khóa (TVL) theo PeckShield . BEAN hiện đang giảm khoảng 83% khi giao dịch ở mức 0,17 đô la theo CoinGecko nhưng đã chạm mức 0,06 đô la khi kẻ khai thác bán phá giá mã thông báo của họ.

Kẻ khai thác đã đổi BEAN lấy ETH và sau đó gửi tiền tới Tornado Cash để trang trải các bài hát kỹ thuật số của họ. Tuy nhiên, họ cũng đã gửi 250.000 USDC đến ví Ukraine Crypto Donation.

Vào lúc 11:49 tối theo giờ UTC vào ngày 17 tháng 4, Publius viết rằng dự án có khả năng bị thua lỗ vì không có vốn đầu tư mạo hiểm hỗ trợ để bù đắp các khoản lỗ, thêm vào “Chúng tôi là f ** ked.”

Trong một cuộc họp nhóm và cộng đồng trên kênh Beanstalk Discord vào ngày 18 tháng 4, Publius đã lừa dối ba cá nhân đã phát triển dự án. Họ là Benjamin Weintraub, Brendan Sanderson và Michael Montoya, tất cả đều đã cùng học tại Đại học Chicago và hình thành nên Trang trại Beanstalk.

Montoya nói rằng nhóm đã liên hệ với Trung tâm Tội phạm của Cục Điều tra Liên bang (FBI) và sẽ “hợp tác đầy đủ với họ để truy tìm thủ phạm và thu hồi tiền.”

Các hợp đồng thông minh của giao thức đã bị tạm dừng và tất cả các đặc quyền quản trị đã bị nhóm thu hồi.

Nhóm nghiên cứu đã không trả lời khi Cointelegraph hỏi liệu họ có tin rằng FBI có bất kỳ biện pháp pháp lý nào để giúp họ hay không, nhưng Publius tin rằng đây chắc chắn là một vụ trộm cắp cần được điều tra.

Cộng đồng của Beanstalk chủ yếu ủng hộ đội trong thời gian cố gắng mặc dù họ đã phải gánh chịu những tổn thất cá nhân to lớn. Tuy nhiên, thành viên cộng đồng “Astrabean” tin rằng nhóm nên chịu trách nhiệm nhiều hơn về cuộc tấn công thay vì chấp nhận những gì đã xảy ra như một sai lầm trung thực mà dự án phải tiếp tục. Anh ấy nói rằng “Tôi muốn các bạn với tư cách là nhà lãnh đạo phải chịu trách nhiệm về những gì đã xảy ra.”

Thành viên cộng đồng “CharlieP” lặp lại những lo ngại đó về sự tin tưởng vào giao thức. Anh ấy hỏi nhóm “Bạn đang nói rằng bạn không có trách nhiệm với nỗ lực này? Nếu đúng như vậy, chúng ta là ai để tin tưởng rằng điều này sẽ không xảy ra nữa? ”

Publius trả lời rằng dự án chỉ là một thử nghiệm mã nguồn mở, không phải là một công việc kinh doanh và cả anh và nhóm đều không phải chịu trách nhiệm về những gì đã xảy ra. Anh ấy nói thêm:

“Khi bạn yêu cầu chúng tôi chịu trách nhiệm, điều đó thực sự không phù hợp.”

Miễn trừ trách nhiệm

Các ý kiến ​​trong bài viết này chỉ thể hiện quan điểm cá nhân của tác giả và không phải lời khuyên đầu tư. Thông tin trong bài viết mang tính tham khảo và không đảm bảo tính chính xác tuyệt đối. Nền tảng không chịu trách nhiệm cho bất kỳ quyết định đầu tư nào được đưa ra dựa trên nội dung này.
Bài viết trước

5 loại tiền điện tử hàng đầu cần xem trong tuần này

Bài tiếp theo

Đánh giá khả năng quay lại 1,7 đô la của ADA sau sự cố chớp nhoáng gần đây