加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > USDT > Info

CertiK:Crema Finance被攻擊損失880萬美元事件分析_ANC:DEFILANCER

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

Balancer:收到影響多個V2池的嚴重漏洞報告,建議用戶立即撤回受影響的LP:金色財經報道,Balancer發布推文稱,Balancer已收到影響多個V2池的嚴重漏洞報告。已執行緊急緩解程序以確保大部分TVL的安全,但部分資金仍面臨風險,建議用戶立即撤回受影響的LP。Balancer UI 將通知所有用戶是否在受影響的 LP 中持有流動性,并提供分步提款說明。[2023/8/23 18:16:19]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

Balancer宣布將其技術部署到Avalanche鏈上:金色財經報道,Balancer在社交媒體上稱,正在將其技術部署到Avalanche鏈上,以推動Liquid Staked代幣的增長,并為參與者提供獨特靈活的DeFi技術堆棧。

Balancer表示,與DEX為LST實施的典型穩定池相比,Balancer的可組合穩定池以編程方式定制,以確保Yield Bearing代幣的全部權力流向流動性提供者。這些獨特的池利用內置的利率提供者,不斷查詢區塊鏈,將代幣更新為正確的比率,并將應計收益反饋給有限合伙人。Balancers加權數學還為所有協議提供了在 Avalanche 上實施#ve8020的能力。允許協議建立原生代幣流動性,減輕唯利是圖的激勵計劃,并解鎖治理代幣經濟的下一階段。[2023/8/2 16:12:48]

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

Balancer社區發起提案欲將AAVE流動性采礦上限提高至3000萬美元:2月11日,去中心化交易協議Balancer Labs官方發推稱,社區已發起新提案,計劃將AAVE的流動性采礦上限從1000萬美元提高到3000萬美元。[2021/2/12 19:38:25]

攻擊步驟

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:ANCNCECERLANCDEFILANCERUnslashed FinanceDisbalancer

USDT
知情人士:BlockFi也收到了加密借貸平臺Ledn的報價_LED:Creativecoin

7月1日消息,據知情人士透露,正在與FTX就收購價格談判的BlockFi也收到了加密借貸平臺Ledn的報價,與FTX的出價不同,Ledn的提議涉及新的資金而不是全面收購,并且已提交報價.

1900/1/1 0:00:00
NULS_NULS:POC

納世鏈是一個提供可定制化服務的區塊鏈基礎設施,是全球性區塊鏈開源社區項目。納世鏈采用微服務思想,實現高度模塊化的底層架構,運用模塊倉庫、智能合約和跨鏈等技術,同時結合鏈工廠快速搭鏈的能力,降低區.

1900/1/1 0:00:00
金色晚報 | 7月8日晚間重要動態一覽_區塊鏈:EOS

12:00-21:00關鍵詞:金色數藏、HiddenRoad、Tether1.美國6月非農就業人數增加37.2萬人.

1900/1/1 0:00:00
Hotcoin關於恢復Solana (SOL) 充提業務的公告_HOT:KOIN

尊敬的用戶:Hotcoin現已恢復SOL的充值、提現業務。對您造成的不便深表歉意!感謝您對Hotcoin的支持與信任!HotcoinGlobal2022年6月28日Hotcoin社群Telegr.

1900/1/1 0:00:00
Ongoing Spot Campaigns_THE:EMI

*ImportantNote:Clickthe‘RegisterNow’buttontojointhetournament;otherwise.

1900/1/1 0:00:00
Ongoing Spot Campaigns_OIN:BitcoinX

親愛的KuCoin用戶,KuCoin交易機器人一直致力於為廣大用戶帶來更優質的使用體驗,近期我們上線了多項更新邀您體驗.

1900/1/1 0:00:00
ads