以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > NEAR > Info

CertiK:Crema Finance被攻擊損失880萬美元事件分析_區塊鏈

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

報告:預計到2025年比特幣采用率將增長50%:金色財經報道,根據最新報告,未來三年,商家對比特幣的采用預計將增加50%。這一結果來自Ripple和Faster Payment Council進行的一項調查,涉及45個國家的300家支付領導者。

該報告指出,近年來,區塊鏈技術已經成為昂貴支付系統的替代方案。加密行業的交易量顯著增長,僅在2023年,美國就有超過550萬加密支付用戶。

加密支付的前四大用例包括匯款、跨境B2B支付、銀行卡支付和數字支付。其中匯款占了很大一部分,外國工人在向家人匯款時采用加密貨幣,以避免高昂的交易費用。

此外,PayPal和Stripe越來越多地采用比特幣支付也大大促進了采用。除了比特幣,USDT和USDC等穩定幣由于其低波動性而得到了廣泛采用。報告指出,使用穩定幣進行跨境支付的成本比傳統支付方式低80%。(Bitcoinist)[2023/3/6 12:44:00]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

鏈上數據:投資者正在加倍看跌:10月23日消息,據Game of Trades鏈上數據發推表示,SP500記錄顯示,投資者正在加倍看跌,SP500記錄了最高數量的看跌期權。[2022/10/23 16:36:13]

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

萬向區塊鏈肖風:以太坊完成合并升級意味著區塊鏈的商業應用階段即將啟動:9月20日消息,在由萬向區塊鏈實驗室舉辦的第八屆區塊鏈全球峰會上,萬向區塊鏈董事長兼總經理肖風在開幕致辭時表示:“幾天前,以太坊經歷了一個非常重要的歷史性時刻。我認為,這是繼以太坊白皮書發布、主網上線之后,第三個重要的歷史性時刻。9月15號,以太坊完成了它的一次Merge升級,其共識機制從PoW轉型為PoS。這是以太坊的重要時刻,也是區塊鏈行業的重要時刻。它意味著全球區塊鏈的基礎設施建設階段接近尾聲,而區塊鏈的商業應用階段即將啟動。”[2022/9/20 7:07:44]

攻擊步驟

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

來源:金色財經

Tags:區塊鏈CRENCEFIN區塊鏈dapp開發白富美CREP幣OROS.financealtFINS

NEAR
座無虛席|大放異彩 | Oasis亮相2022 共識大會分享DeFi和Web3未來_SIS

我們可以自豪的說:Oasis在2022共識大會期間大放異彩!慕名而來的觀眾擠滿了活動會場,甚至更多人在會場外的排起了長隊等待參加;Oasis生態系統負責人LindaLu向大家介紹了Oasis網絡.

1900/1/1 0:00:00
一文梳理借貸市場上TUSD的投資收益價值_USD

在現在這個市場行情低迷的環境下,很多投資者降低風險慣常的做法是持有較為安全可靠的穩定幣,并?通過單幣質押來?賺取一筆可觀的收入。熊市里宜積累子彈,投資策略自然應該傾向于安全和穩定.

1900/1/1 0:00:00
Web3是未來大趨勢、哪些項目可以提前布局呢?_SHI

加密貨幣行業簡直是癡迷于實現Web3,雖然這樣做需要很長的時間和大量的發展,但這個行業感覺到了相當積極的動力。這導致了無數的Web3項目的創建,這些項目要么正在開發中,要么已經上線.

1900/1/1 0:00:00
Filecoin:不是你該玩的東西_FIL

發現一件很奇怪的事情。 整個市場歷經了公鏈、DeFi、BTC突破6.9K、NFT幾次浩浩蕩蕩的行情以后,反倒是Filcion在國內散戶中表現出了獨一檔的影響力.

1900/1/1 0:00:00
厚德載物、任重道遠 CoinW幣贏積極打造健康良性的行業發展環境_COIN

近期,隨著市場的劇烈波動,某算法穩定幣的暴雷,我們注意到很多與之聯系緊密的投資機構和交易所受到了不小的沖擊。牛熊轉換之下,謠言也就有了滋生的土壤.

1900/1/1 0:00:00
海峽鏈鏈金磚 I 熵鏈科技精彩亮相“金磚”高層論壇_區塊鏈

???日前,金磚國家領導人第十四次會晤北京宣言正式發布。作為金磚國家合作重要活動之一,6月29日-30日,金磚國家可持續發展高層論壇在福建省福州市數字中國會展中心成功舉行.

1900/1/1 0:00:00
ads