宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 屎币 > 正文

CertiK:Crema Finance被攻击损失880万美元事件分析

作者:

时间:1900/1/1 0:00:00

北京时间2022年7月3日,CertiK安全团队监测到Solana链上的CremaFinance项目遭到黑客攻击,损失约880万美元。

CremaFinance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。

CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户,通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim"函数时,黑客利用先前伪造的tick账户能够获得额外的代币。

ComposeDB Beta版将部署在Ceramic主网:金色财经报道,ComposeDB Beta版现已在去中心化数据库协议Ceramic主网上线。ComposeDB 是一个分散式图形数据库,允许开发人员使用 GraphQL 和即插即用数据模型在 Ceramic 上构建可组合的 Web3 应用程序。[2023/3/1 12:36:37]

CremaFinance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。

值得注意的是,与该项目名字类似的CreamFinance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中CreamFinance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。

CertiK:加密项目DMC发生Rug Pull,代币价格下跌94%:6月25日消息,CertiK 监测显示,加密项目 DMC 发生 Rug Pull,代币价格下跌 94%,部署者在 17 天前铸造了代币,将它们送到另一个钱包,然后出售。[2022/6/25 1:31:13]

攻击步骤

①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。

②攻击者利用闪电贷借出了所需的token,并被用于与CremaFinance交互时的存款。

声音 | 分析师Larry Cermak:目前加密交易所总被盗金额已达13.5亿美元:The Block分析师Larry Cermak近期发推对币安被盗事件发表以下看法: 1. 4100万美元对于币安来说不是什么大事,他们47天就能赚回来; 2.这是历史上第六大交易所被盗事件,目前交易所总被盗金额已达13.5亿美元; 重组(reorg)是个愚蠢的想法,因为它并不奏效。[2019/5/11]

③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。

④攻击者通过调用“Claim”函数,获得额外代币。

⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。

资产去向

截稿时,CertiK安全团队预估损失总计约为878万美元。

大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。

写在最后

根据现有的攻击流程和CremaFinance公布的信息来看,本次攻击的起因为项目方代码缺少对于tickaccount的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证,或者这些验证可以被轻松跳过。

类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。

CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。

标签:CERERTCERTTIKSincere CateHertz NetworkCERT立方根PLASTIK

屎币热门资讯
金色晨讯 | 7月6日隔夜重要动态一览

21:00-7:00关键词:BifrostFinance、TeraWulf、BitMEX1.BTC-e运营商服满刑期之后面临引渡到美国的风险;2.第二季度比特币交易量下降超过2万亿美元;3.JimCramer:加密没有价值.

1900/1/1 0:00:00
Tornado.cash社区驳回将5万枚TORN折价20%后拍卖并锁仓1年的提案

7月5日消息,借贷市场协议WePiggy创始人Ron今日发推文称:“去中心化混币协议Tornado.cash出现了第一个被社区驳回的提案。该提案希望将50,000枚TORN以1inch市价折价20%的幅度进行为期14天的代币拍卖.

1900/1/1 0:00:00
金色午报 | 7月4日午间重要动态一览

7:00-12:00关键词:Cardano测试网、加息、美联储、Alameda、吉利1.Cardano测试网升级已完成.

1900/1/1 0:00:00
Enjoy Up to 500% APY on PANDO with Huobi Earn

DearValuedUsers,HuobiGlobalwillbelaunchingdepositeventsfor?PANDO.Makeyourdepositstoearnhigh-yieldinterest!LaunchTime:.

1900/1/1 0:00:00
平行链上线技术系列三:Rococo local and public test network

引言 本文首先介绍在Rococo本地的测试流程,最后介绍rococo线上测试parachain的流程Rococolocaltestnetwork中测试parachainStartRelaychain(LocalRococorelayc.

1900/1/1 0:00:00
深度解析StarkWare:欲构建ZK「宇宙」?

原文作者:hiteshmahajan原文编译:ChinaDeFiStarkWare是一家ZK公司,专注于为以太坊规模化构建基于ZK的rollup解决方案.

1900/1/1 0:00:00