以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > Coinw > Info

CertiK:Crema Finance被攻擊損失880萬美元事件分析_CER

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

CertiK:Poly Network攻擊者已將280萬枚CROWN代幣轉至0x30c開頭地址:金色財經報道,據CertiK官方推特發布消息稱,Poly Network攻擊者已將280萬枚CROWN代幣轉至0x30c開頭地址。[2023/7/10 10:46:13]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

元宇宙足球游戲MetaSoccer融資220萬美元:11月24日消息,MetaSoccer已籌集220萬美元,資金將用于在Metaverse中推出足球比賽和足球俱樂部管理平臺。投資方包括PlayVentures、DefianceCapital、ParafiCapital、DAOMaker、KyrosVentures、MetrixCapital和PeechCapital。MetaSoccer允許用戶組建虛擬足球隊,進行比賽或通過一個賽季管理球隊。玩賺游戲允許用戶通過在平臺上交易球員、贏得比賽和獲得贊助來獲得MSU代幣。(cointelegraph)[2021/11/24 7:08:29]

攻擊步驟

Cere Network將通過DAO Maker進行公募,以籌集100萬美元:3月22日消息,波卡生態去中心化數據云平臺Cere Network宣布將在DAO Maker的新投資平臺DAO Pad上進行公募,以籌集100萬美元資金。

本次公募將采取白名單形式,白名單上限400人,每人將最多獲得價值2500美元的Cere代幣分配額度。不過,參與者需要在DAO Maker Vault中質押500枚DAOMaker代幣DAO。

Cere Network是基于波卡Polkadot構建的去中心化數據云平臺,針對服務數據集成、數據協作進行了優化。3月份,Cere Network完成由RepublicLabs領投的500萬美元私募輪融資,由RepublicLabs領投,OKEx旗下Block Dream Fund等參投。(Medium)[2021/3/22 19:08:22]

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:CERTIKNCEcertikDEFILANCER價格PLASTIK價格Nobo Financecertik幣價

Coinw
金色趨勢丨大幅回撤是機會?_BTC

金色財經行情播報丨BTC整體震蕩,多頭勢能未完全釋放:據火幣行情顯示,今日BTC行情整體震蕩,中午出現下滑趨勢,15時許出現了加速,最低探至9280USDT,隨后小幅反彈.

1900/1/1 0:00:00
管理 Web3 游戲經濟_WEB

文章作者:MetaPortalDAO 管理加密游戲經濟 我們經常聽到加密游戲將自己稱為國家。通常,他們這樣做是為了人們和社區在敘述背后聚集在一起的感覺.

1900/1/1 0:00:00
數字人民幣智慧學生證:對于特定群體硬錢包_數字人

據移動支付網了解,該產品內置NFC模塊,集數字人民幣硬錢包、GPS定位、親情通話、緊急求助、電子圍欄等功能于一身,可為校方、家長和學生提供更加便捷、安全的支付和使用體驗.

1900/1/1 0:00:00
晚間必讀5篇 | Bankless:如何分析各類 NFT 基本面?_NFT

1.金色觀察|ConsenSys:區塊鏈橋安全指南在本指南中,我們將以Alice作為示例:Alice在Arbitrum上有0.5ETH,并希望在Polygon?PoS上使用這些代幣.

1900/1/1 0:00:00
元宇宙的三大流派:激進派、保守派、騎墻派_元宇宙

美國著名科幻大師尼爾·斯蒂芬森在其小說《雪崩》中寫道:“戴上耳機和目鏡,找到連接終端,就能夠以虛擬分身的方式進入由計算機模擬、與真實世界平行的虛擬空間。”這是人們第一次聽到關于元宇宙的概念.

1900/1/1 0:00:00
SEC為什么拒絕灰度現貨比特幣ETF?_ETF

原文編譯:0x711&wzp,BlockBeats比特幣ETF作為跟蹤比特幣價格的資產,無需經過購買比特幣的過程,如注冊交易平臺和通過各種驗證,通過投資比特幣ETF.

1900/1/1 0:00:00
ads