以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > OKB > Info

CertiK:Crema Finance被攻擊損失880萬美元事件分析-ODAILY_CER

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

CertiK:Layer Zero Labs的仿冒網站發布釣魚鏈接:金色財經消息,據CertiK監測,Layer Zero Labs的仿冒網站發布釣魚鏈接,請勿與以下鏈接交互(見圖),該網站將鏈接到釣魚合約和錢包。[2023/6/11 21:30:15]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

Balancer:正研究bbeUSD按比例取款的解決方案,預計下周初進行:3月15日消息,去中心化交易協議 Balancer 發推表示,我們正在積極研究一種解決方案,以在 UI 上啟用 bbeUSD 的按比例取款。這預計會在下周初進行,一旦上線就會更新社區。[2023/3/16 13:06:36]

攻擊步驟

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

MDEX去中心化交易協議完成Certik全方位安全審計:據MDEX官方消息稱,目前已通過區塊鏈審計公司Certik進行的全方位安全審計,各項審計指標均優異,無任何環節需要代碼更新,審計報告將添加到官方GitHub存儲庫。詳情見原文鏈接。[2021/3/25 19:18:30]

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:CERcertikCERTERTLanceriacertik幣價Animal Concertsvertcoin

OKB
UST城門失火,是否會殃及穩定幣行業的池魚?-ODAILY_穩定幣

時至今日,UST崩盤事件已經基本告一段落。昔日高高在上的算法穩定幣之花,如今幾乎零落成泥。最新數據現實,UST價格僅為不足0.100美元,而其母鏈Terra治理代幣LUNA為0.000179美元.

1900/1/1 0:00:00
CertiK正式推出下一系列全新安全服務-ODAILY_CER

今日,CertiK正式宣布推出下一系列Web3.0Skynet天網掃描系統安全功能,旨在完備Web3.0世界的端到端安全戰略.

1900/1/1 0:00:00
ApeCoin近期爆火的3個原因-ODAILY_APE

無聊猿游艇俱樂部(BAYC)絕對是去年加密貨幣行業的最驚喜的項目之一。 BAYC由YugaLabs開發并在以太坊區塊鏈上鑄造,該系列中的每個NFT都代表了一種獨特、醒目的猿猴,它們具有不同的外觀.

1900/1/1 0:00:00
波聯儲增加7億枚USDC儲備保障USDD掛鉤,當前USDD抵押率超280%-ODAILY_CHA

據官方消息,在市場極端情況下,波場聯合儲備已增加7億枚USDC儲備來捍衛USDD掛鉤。 BNB Chain 推出創新訓練營計劃BNB Chain Bootcamp:4月24日消息,BNB Cha.

1900/1/1 0:00:00
攻擊事件不斷,跨鏈橋項目何以對應?-ODAILY_CHA

Chainalysis發布的數據顯示,單單2022年跨鏈橋掠奪事件所帶來的損失就多達20億美元。跨鏈橋安全問題層出不窮,每一次的攻擊事件,都引發了行業的關注.

1900/1/1 0:00:00
PrimeXBT已支持TRC20-USDT和TRC20-USDC-ODAILY_PRI

據官方消息,交易平臺PrimeXBT現已支持TRC20-USDT和TRC20-USDC。 Loopring宣布推出LRC質押:金色財經報道,以太坊Layer2協議Loopring宣布推出LRC質.

1900/1/1 0:00:00
ads