北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。
CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。
CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。
Ordi價格出現瞬時異常波動,現已恢復至20美元上方:金色財經報道,BRC-20.io數據顯示,比特幣銘文代幣Ordi此前一度突破100美元,隨后快速回落,現報21.54美元,24小時跌幅11.69%,當前市值4.52億美元。此外,BRC20代幣是一條一條銘文交易的,價格波動較大,請做好風險控制。
關于此次波動異常,尚不清楚是否因BRC20顯示異常或其他鏈上數據異常導致,后續詳情金色財經將持續跟進報道。[2023/5/10 14:54:36]
CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。
Crypto.com:支持以太坊合并,合并期間的ERC20 Token轉賬暫停:8月19日消息,加密交易平臺 Crypto.com 在其官網發文表示,旗下 App 和交易平臺將支持以太坊合并,為確保用戶在升級期間和升級后的資金安全,將在合并期間暫停 Crypto.com App 和交易平臺在以太坊主網上的 ETH 和所有 ERC20 Token 的充值和提現,交易不受影響。合并穩定后,將盡快恢復存取款。[2022/8/19 12:35:38]
值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。
法官令要求推特向馬斯克提供推特前高管的文件:8月16日消息,美國特拉華州衡平法院周一下達法院命令,要求推特向特斯拉馬斯克提供一名推特前高管的文件。馬斯克稱,該高管是計算推特上虛假賬戶數量的關鍵人物。
?根據特拉華州衡平法院法官命令,推特被要求收集、審查和出示來自前消費品總經理凱文·貝克普爾的文件。
今年4月,在推特同意被馬斯克收購后,貝克普爾離開了這家公司。在馬斯克提交給法庭的文件中,他被描述為“最密切參與”確定垃圾郵件賬戶數量的高管之一。不過,麥考密克拒絕了馬斯克要求獲取其他21名掌握相關信息的人的請求。(鳳凰網科技)[2022/8/16 12:28:02]
攻擊步驟
①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。
②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。
③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。
④攻擊者通過調用“Claim”函數,獲得額外代幣。
⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。
資產去向
截稿時,CertiK安全團隊預估損失總計約為878萬美元。
大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。
寫在最后
根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。
類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。
CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
來源:金色財經
Tags:TOKENNANTOKFINBitcoin Tokencarrotfinance00 TokenBrandPad Finance
頭條 ▌俄羅斯媒體監管機構封鎖了主要的加密新聞網站金色財經消息,俄羅斯電信和大眾媒體監管機構“Roskomnadzor”封鎖了主要的加密新聞網站.
1900/1/1 0:00:00如您所知,如果沒有Starknet上強大的DeFi生態系統,Magnety就無法發揮作用。幸運的是,創新的DeFi協議正在構建中,行業巨頭也正在到來,讓我們來看看Starknet的DeFi格局.
1900/1/1 0:00:00多個加密借貸平臺正在經歷著一次重大壓力測試,多米諾骨牌倒下,涉及Celsius的流動性危機可能只是加密借貸領域更廣泛崩潰的開始.
1900/1/1 0:00:00撰寫:CeliaWan,DragonflyCapital編譯:TechFlowintern當人們開始質疑他們在牛市期間所相信的一切時,你就知道這是一個周期的結束.
1900/1/1 0:00:00隨著比特幣等加密貨幣不斷被熟知,用戶參與熱情逐漸高漲,市場中不斷涌現出一批批新的項目并上線交易所。但是大多數項目由于動機不純或者沉淀不足,都曇花一現。而對廣大投資者而言,卻是真金白銀的損失.
1900/1/1 0:00:00JASMINERX41U上市已近一年了,這一年來受到了全球用戶的追捧,JASMINER也在繼續保持“做一流算力芯片,驅動全球數字時代”的初衷,做更高效節能的服務器產品來回饋大家的喜愛.
1900/1/1 0:00:00