買以太坊 買以太坊
Ctrl+D 買以太坊
ads

CER:CertiK:Crema Finance被攻擊損失880萬美元事件分析_certik

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

美國女演員Amanda Cerny:我的大部分投資組合都是狗狗幣:9月17日消息,美國女演員/網紅/模特Amanda Cerny轉發一條關于是否還持有狗狗幣的推文時表示:我的大部分投資組合都是狗狗幣。[2021/9/17 23:32:31]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

去中心化組織PieDAO發布USD++ Balancer池:在Balancer協議上構建多樣化代幣池的去中心化組織PieDAO在周二宣布主網發布USD++池。該池將幾個與美元掛鉤的頂級穩定幣組合成一個可交易的代幣。USD++池將包含DAI、sUSD、TUSD和USDC。USDC將占USD++池的47%以上,而sUSD權重最低,不到4%。

加權策略旨在為中長期持有者創造低波動性和信任最小化。(Decrypt)[2020/6/18]

攻擊步驟

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

公告 | Taxa Network已通過區塊鏈安全公司CertiK智能合約安全審計:Taxa團隊宣布已通過區塊鏈安全公司CertiK智能合約的安全審計,這將確保Taxa主網在今年春天順利發布。CertiK的智能標簽對TXT智能合約源代碼進行了100%形式化驗證覆蓋,并輔以安全專家人工逐行審核。審計結果認為TXT智能合約結構堅固,不存在整數溢出、函數錯誤、緩沖區溢出等漏洞。[2020/2/13]

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:CERTIKcertikANCceres幣消息TIK幣certik幣價Bees Finance

比特幣價格
THE:【Token Airdrop Event】CandyDrop launches CRTS on July 6, 2022_AND

DearValuedUsers,CandyDropislaunchingCRTSonJuly6,2022.Registrationperiod:?CRTS:04:00(UTC)July6.

1900/1/1 0:00:00
BitMart:BitMart即將上線 EUROC/USDC 交易對_bitkeep怎么提現人民幣

親愛的BitMart用戶:BitMart將支持EuroCoin(EUROC)生態發展,上線EUROC/USDC交易對.

1900/1/1 0:00:00
VOY:美國聯邦存款保險公司正對Voyager Digital的虛假宣傳展開調查_cindicator幣最新消息

7月8日消息,美國聯邦存款保險公司發言人表示,FDIC正對VoyagerDigital的虛假宣傳展開調查.

1900/1/1 0:00:00
GLO:ZT關于清退中國大陸地區存量用戶的公告_brc20怎么創建

親愛的ZT用戶: 為積極響應各國家和地區監管部門的政策要求,ZT將在保證中國大陸用戶資產安全的前提下完成有序清退。請廣大用戶放心,您在ZT的資產將100%兌付與提現.

1900/1/1 0:00:00
TEC:ZT創新板即將上線EGC_IRENA幣

親愛的ZT用戶: ZT創新板即將上線EGC,並開啟EGC/USDT交易對。具體上線時間如下:充值:已開啟;交易:2021年10月31日11:00; EGC 跨鏈協議Ren與以太坊隱私技術解決方案.

1900/1/1 0:00:00
WIT:Withdrawal Service of Haven Protocol (XHV) Temporarily Closed_Nekocoin

DearKuCoinUsers,Duetothenodemaintenance,wehavedecidedtosuspendthewithdrawalserviceforHavenProtoco.

1900/1/1 0:00:00
ads