加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

CertiK:Crema Finance被攻擊損失880萬美元事件分析_CER:hotcoinglobal官網

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的Crema Finance項目遭到黑客攻擊,損失約880萬美元。

Crema Finance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶, 通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim "函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

元宇宙足球游戲MetaSoccer融資220萬美元:11月24日消息,MetaSoccer已籌集220萬美元,資金將用于在Metaverse中推出足球比賽和足球俱樂部管理平臺。投資方包括PlayVentures、DefianceCapital、ParafiCapital、DAOMaker、KyrosVentures、MetrixCapital和PeechCapital。MetaSoccer允許用戶組建虛擬足球隊,進行比賽或通過一個賽季管理球隊。玩賺游戲允許用戶通過在平臺上交易球員、贏得比賽和獲得贊助來獲得MSU代幣。(cointelegraph)[2021/11/24 7:08:29]

Crema Finance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

Balancer社區發起提案欲將AAVE流動性采礦上限提高至3000萬美元:2月11日,去中心化交易協議Balancer Labs官方發推稱,社區已發起新提案,計劃將AAVE的流動性采礦上限從1000萬美元提高到3000萬美元。[2021/2/12 19:38:25]

值得注意的是,與該項目名字類似的Cream Finance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中Cream Finance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

Balancer聯合創始人:100%專注于以太坊 擴展方案Zk Rollups最有前途:10月28日,Balancer聯合創始人兼CTO Mike McDonald發推闡述其對Balancer以及擴容解決方案的看法。他表示,重要的是要明確我們100%專注于以太坊。 盡管Balancer已經為一些第三方提供了小額贈款,幫助他們在其他L1網絡上實施Balancer協議,但這只是處于研究目的,所有的內部努力仍在以太坊上。與此同時他還表示,Zk Rollups是最有前途的擴展方案,并且也是Balancer目前在內部探索的唯一的擴展路徑。 話雖如此,但從L2演示應用邁向具有有意義的資金鎖定狀態的共存的L2仍然需要大量時間和持續開發。[2020/10/28]

攻擊步驟

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與Crema Finance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和Crema Finance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tick account的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證, 或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。

Tags:CERANCNCEBALCoinracerASI.financeINS3.Financehotcoinglobal官網

萊特幣最新價格
鑄造WEB3的靈魂是未來最大機會_WEB:DID

作者:韓鋒 來源:韓鋒區塊鏈工作室 本文為韓鋒老師在數藏Web3大會上的演講。韓鋒:大家好,今天我在清華科技園,因為不能去深圳,所以受深創學院寶石院長的邀請,跟大家做一個視頻的分享和交流.

1900/1/1 0:00:00
上海市人民政府:支持龍頭企業探索NFT交易平臺建設_區塊鏈:人工智能幣ali

滬府辦發〔2022〕11號上海市人民政府辦公廳關于印發《上海市數字經濟發展“十四五”規劃》的通知各區人民政府,市政府各委、辦、局:經市政府同意.

1900/1/1 0:00:00
太空可再生能源的代幣化_FIL:區塊鏈

原文作者:   Keiran Flynn 創作者:Hahaho 審核者:DAOctor 原文:  The Tokenization of Energy 鏈上能源是超乎尋常的.

1900/1/1 0:00:00
以太坊成功推遲難度炸彈 合并的“攔路虎”還有這些_以太坊:NFT

注:上周,以太坊成功完成了灰色冰川(Gray Glacier)硬分叉升級,將難度炸彈推遲了大約 100 天的時間,而對于以太坊接下來的合并.

1900/1/1 0:00:00
DeFi杠桿上的牛市與破滅_EFI:pinetworkdefi幣怎么退出熱門了

過去幾周里,我們見證了最大的Crypto風投公司之一——3AC的隕落。由于其持有的BTC、ETH、LUNA、UST等數字資產的大幅下跌,3AC在多家借貸機構(例如BlockFi、Celsius).

1900/1/1 0:00:00
零零后寫的元宇宙故事_元宇宙:波場幣和比特幣的區別是什么意思

編者的話 無論未來會不會分成元宇宙和宇宙兩個世界,人們對于溫暖、正義、向上向善的追求都不會改變。我們正在向數字世界呼嘯而去,而在元宇宙里會發生怎樣的故事?00后們已經開始了他們的思考和創作.

1900/1/1 0:00:00
ads