比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

CertiK:Crema Finance被攻擊損失880萬美元事件分析_NCE

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

數據:zkSyncEra網絡上共發行超820萬個NFT:金色財經報道,NFTScan數據顯示,截至8月2日,zkSyncEra網絡上共發行8,219,555個NFT,創建了39,805個NFT集合,產生了11,187,598筆鏈上交易,持有NFT資產的錢包地址為1,687,406個。[2023/8/2 16:14:27]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

BridgeCoin已正式通過Certik安全審計:據官方消息,基于以太坊的去中心化支付項目BridgeCoin已于5月13日正式通過區塊鏈安全公司Certik安全審計。BridgeCoin是面向Web 3.0的加密貨幣,通過區塊鏈技術的加持,打造其它加密貨幣的統一兌換標的,形成規范化、全球化、國際化的加密貨幣體系。[2022/5/25 3:40:04]

攻擊步驟

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

Balancer發起投票欲將AMPL流動資金上限提高至300萬美元:11月26日,基于以太坊的去中心化金融協議Balancer官方宣布,將于北京時間11月27日7:00-11月30日7:00進行治理投票,投票表決內容為將AMPL流動資金上限從100萬美元提高到300萬美元。[2020/11/26 22:11:05]

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:CERNCEANCCERTsoccer幣是什么幣Pvault FinanceMaple Finance0xcert

抹茶交易所
Binary Research|去中心化交易所(DEX)的無限戰爭_DEX

Researcher:LarryShi@BasicsCapitalContributor:AshleyLinCelsius和3AC的流動性危機引發的連環清算再次把CEFI的中心化問題推到了風口浪.

1900/1/1 0:00:00
關注DAO從業者的心理健康_比特幣

原文作者:Twoplus原文標題:CultivatingMentalFitnessInDAOs良好的心理健康對我們的生活和事業至關重要.

1900/1/1 0:00:00
Circle的USDC有望在今年推翻USDT成為頂級穩定幣_SDC

USDT與USDC的市值比率在2022年7月跌至歷史最低點。與價值660億美元的競爭對手巨頭Tether(USDT)相比,Circle的原生穩定幣USDCoin(USDC)在過去兩個月的增長簡直.

1900/1/1 0:00:00
巨鯨掃貨ENS域名,「Web3名片」成生意_SUI

原文作者:凱爾 7月4日,「000.eth」ENS域名以300ETH的價格成交,創下了歷史第二高的ENS域名成交價紀錄。在這筆交易發生之前,ENS域名市場已經躁動數日.

1900/1/1 0:00:00
OP Crypto推出1億美元的基金,支持早期加密風投機構_NFT

6月30日消息,由Huobi前高管DavidGan創立的加密貨幣風險投資機構OPCrypto,正在推出一個新的基金,以支持專注于早期加密貨幣投資的新興基金管理公司.

1900/1/1 0:00:00
平行鏈上線技術系列二:Substrate交易費率和Benchmark_ION

SubstrateTransactionfees?andBenchmark 交易費用存在的意義 我們需要為我們的區塊鏈設計手續費,是為了激勵參與方更加有效的協作,調節資源的利用率.

1900/1/1 0:00:00
ads