比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

CertiK:Crema Finance被攻擊損失880萬美元事件分析_CER

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的Crema Finance項目遭到黑客攻擊,損失約880萬美元。

Crema Finance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶, 通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim "函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

CertiK:franklinisbored推特賬號遭入侵并發布了釣魚鏈接:金色財經消息,據CertiK監測,@franklinisbored推特賬號遭入侵并發布了釣魚鏈接。請用戶勿與鏈接交互。[2023/6/9 21:26:00]

Crema Finance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

值得注意的是,與該項目名字類似的Cream Finance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中Cream Finance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

UENC公鏈與CertiK、北京鏈安達成戰略合作:據官方消息,UENC公鏈智能合約預計將于7月上線測試網,待測試網各項指標達標,將在第三季度部署主網,合約審計業務已與CertiK和北京鏈安達成戰略合作,運用UENC鏈上特性,雙方將共同推動應用生態的安全規范發展。

UENC(United Engine Chian,引擎鏈)是一個高效節能的去中心化公有鏈系統,通過DPOW的共識算法,實現了CPU低能耗的工作模式,實現了鏈上快速,高并發的支付交易,目前任何可用的計算機都可以參與網絡的基礎建設。[2021/6/11 23:30:09]

攻擊步驟

Balancer將YFII添加進白名單:Balancer新增一批代幣名單,YFII在列。

據悉,為Balancer白名單上的代幣交易對提供流動性,挖礦同時可獲得BAL獎勵,實現YFII與BAL雙挖。即便YFII減半至挖礦幾近結束后,在該池提供流動性仍可獲得BAL獎勵。[2020/8/25]

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與Crema Finance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和Crema Finance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tick account的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證, 或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。

Tags:CERNCEANCCERTCrypto Against CancerVadia FinanceYefam.FinanceAnimal Concerts

芝麻開門交易所下載
在Web3的世界里 VC如何和項目團隊共同建設?_MEW

Framework 曾經在宣傳內容寫道:與硅谷的傳統風險投資公司不同,如果人們與加密貨幣打過交道,那就很可能與我們打過交道.

1900/1/1 0:00:00
謠言變現實 加密借貸平臺Celsius正式申請破產保護_CEL

據《華爾街日報》報道,經過數周的猜測和謠言,加密借貸平臺Celsius的代理律師已正式通知監管機構,該公司正在申請破產保護.

1900/1/1 0:00:00
NFT的未來在哪里?_區塊鏈

來源:nftnewsinsider編譯:Zhourx@iNFTnews.com在過去的一兩年里,設計界出現了一個術語,叫做NFT藝術.

1900/1/1 0:00:00
圓桌實錄:Web3 基礎設施的現在與未來_WEB

7 月 14 日,首屆“全球 Web3 生態創新峰會?新加坡”(GWEI 2022 - Global Web3 Eco Innovation Summit -Singapore)在新加坡濱海灣金.

1900/1/1 0:00:00
金色觀察 | 加密貨幣底部已經接近?震蕩期還有多久?_SDT

比特幣和以太坊最近頻繁跌破2萬美元和1000 美元心理關口。這讓很多人猜測加密熊市是否已經觸底,如果沒有,在加密市場開始穩定之前還能走多低?本文多方面分析討論一系列可以確定底部的指標.

1900/1/1 0:00:00
金色觀察 | Aztec 宣布首個以太坊隱私DeFi解決方案正式上線_Aztec

7月7日,據Aztec團隊在medium上發布的官方博文,他們在當天推出首個以太坊隱私DeFi解決方案——Aztec Connect。以下是博文內容.

1900/1/1 0:00:00
ads