宇宙链 宇宙链
Ctrl+D收藏宇宙链

CertiK:Crema Finance被攻击损失880万美元事件分析

作者:

时间:1900/1/1 0:00:00

北京时间2022年7月3日,CertiK安全团队监测到Solana链上的CremaFinance项目遭到黑客攻击,损失约880万美元。

CremaFinance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。

CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户,通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim"函数时,黑客利用先前伪造的tick账户能够获得额外的代币。

SBF发内部信向FTX员工道歉:金色财经报道,SBF在公司Slack上发布内部信,SBF表示,对所发生的事情深感抱歉以及这对公司员工意味着什么。他“在压力面前畏缩了”。

SBF在信中没有提到FTX将资金转移到投资基金Alameda Research的指控,也没有提到Alameda向包括他自己在内的FTX官员贷款的声明,或Alameda在正常清算过程中的豁免。

此外,SBF在信中表示,由于FTX拥有银行账户之前的旧法币存款,其头寸比在用户管理中显示的要更大。[2022/11/23 7:58:30]

CremaFinance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。

比特币矿业公司 Bitfarms宣布增加18 兆瓦的容量:金色财经报道,比特币矿业公司 Bitfarms 宣布完成其设施扩建的第二阶段,为运营增加大约 18 兆瓦 (MW) 的容量。在 18 MW 的增加将计算能力提高到每秒 200 petahash (PH/s) 之后,被称为“地堡”的采矿设施现在每秒大约有 3.8 exahash (EH/s)。(news.bitcoin)[2022/7/30 2:47:09]

值得注意的是,与该项目名字类似的CreamFinance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中CreamFinance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。

跨链预言机解决方案SupraOracles与智能投资协议Merged Finance达成合作:据官方消息,跨链预言机解决方案SupraOracles宣布与智能投资解决方案Merged Finance达成合作。

Merged Finance使投资者能够接触到加密货币的多元化指数。Merged Finance实施自动资产平衡系统,帮助投资者维持利润率。智能平衡系统提高指数回报,并在每次铸造和销毁活动中执行,最大限度地减少交易费用支出。

SupraOracles将帮助Merged Finance确保准确执行资产平衡,根据再平衡顺序按比例分配指数代币。此外,SupraOracles的跨链预言机将有助于其提供准确数据,从而加强Merged Finance的安全特性。[2022/7/26 2:38:20]

攻击步骤

①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。

②攻击者利用闪电贷借出了所需的token,并被用于与CremaFinance交互时的存款。

③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。

④攻击者通过调用“Claim”函数,获得额外代币。

⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。

资产去向

截稿时,CertiK安全团队预估损失总计约为878万美元。

大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。

写在最后

根据现有的攻击流程和CremaFinance公布的信息来看,本次攻击的起因为项目方代码缺少对于tickaccount的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证,或者这些验证可以被轻松跳过。

类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。

CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。

来源:金色财经

标签:ANCFINFINANANMEET.ONE FinanceDego FinanceCreed FinanceNANOX

欧易交易所app官网下载热门资讯
纽约时报:朝鲜如何利用加密黑客来为巨大支出提供经费?

这个与世隔绝的国家继续想方设法逃避制裁并在全球金融体系的边缘创造收入。原文标题:《HowNorthKoreaUsedCryptotoHackItsWayThroughthePandemic》作者:ChoeSang-Hun&Da.

1900/1/1 0:00:00
Freedom Scepter自由权杖

全新的DeFi3.0合约机制开启财富自由之门,DeFi3.0先行者。 FreedomScepter自由权杖FS,?FSO,?FST?(FreedomScepter,FSone,fs?two)摩根大通:ChatGPT等生成式人工智能模式.

1900/1/1 0:00:00
为什么这次加密货币崩溃是与众不同的?

去中心化金融(DeFi)泡沫正在破裂;非同质化代币(NFT)热潮正在燃烧; 算法稳定币正在崩溃; 加密货币贷方正在破产; 加密货币正处于熊市中; ………… 种种迹象,让加密怀疑论者更加坚持“加密已经终结中”.

1900/1/1 0:00:00
国家文化数字化战略下 数字艺术如何赋能乡村振兴

????今年三月,中共中央办公厅、国务院办公厅印发《关于推进实施国家文化数字化战略的意见》,明确提出推动文化存量资源转化为生产要素,加快发展新型文化企业、文化业态、文化消费模式.

1900/1/1 0:00:00
星启数藏 | 清代《郎世宁仕女图系列》深宫幽趣精美来袭

清代《郎世宁仕女图系列》深宫幽趣限量抢购!将于2022年6月30日18:00发售,发行数量:1000份,发行价格:69.9元,藏品赋能:空投价值69.9元的《剑势石碎片》盲盒;.并且藏品赋能持续升级中.

1900/1/1 0:00:00
注意 2022下半年最看好的10倍币

小牛APP:https://m.cryptopal.live/?name=b?(链接复制到浏览器,打开下载~)6月26日14:48预警,价格约0.08美元附近,最高价格为3.091美元.

1900/1/1 0:00:00