比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

NCE:CertiK:Crema Finance被攻擊損失880萬美元事件分析

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

Balancer生態收益治理平臺Aura Finance已上線Arbitrum:6月21日消息,Balancer生態收益治理平臺Aura Finance宣布上線Arbitrum。此前消息,Aura Finance社區已經投票通過有關在Arbitrum上進行戰略跨鏈部署的提案。[2023/6/21 21:52:01]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

當前zkSyncEra TVL達到9392萬美元,超過zkSync Lite:金色財經報道,據L2BEAT數據顯示,zkSync Era在推出一周后網絡總鎖倉量(TVL)目前達到9392萬美元,超過zkSync Lite(8622萬美元)。[2023/4/1 13:39:27]

攻擊步驟

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

金色獨家|CertiK聯合創始人:只爆漏洞不是安全公司核心價值 既要盈利也要踐行社會責任:金色財經現場報道,在6月27日在圣何塞會議中心舉行的Blockchain Connect會議上,CertiK聯合創始人顧榮輝接受金色財經專訪中談到區塊鏈安全問題,他說:安全公司應該考慮既能保持盈利,也能履行社會責任。當前區塊鏈安全問題不僅來自合約層,在公鏈、交易所也普遍存在。僅僅爆出漏洞不能真正解決不安全的現狀,而更多的是為了給安全公司帶來名氣。安全公司應該幫助公鏈、交易所、智能合約層把BUG排除掉,用技術驗證的形式,證明代碼真正處于安全狀態,以此增加區塊鏈項目價值,踐行安全公司的社會責任。顧榮輝進一步解釋了CertiK研發的“形式化驗證”技術:取代傳統測試、代碼審計的方法,用數學的方法證明代碼模型與設計模型相匹配,從而確保區塊鏈安全。[2018/6/28]

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:NCEANCCERFINInstrumental FinanceEIFI FinanceDisbalancerDogen Finance

萊特幣最新價格
KEN:牛熊周期與加密的未來如何演變?看看紅杉資本怎么說

紅杉資本成立于1972年,到今年剛好50年,在全球風險投資領域,紅杉資本是無可爭議的帶頭大哥。自成立以來,紅杉資本成功投資了蘋果、思科、甲骨文、谷歌等巨頭公司,見證了一個又一個傳奇企業的閃耀時刻.

1900/1/1 0:00:00
WEB:我對Web2+Web3=Web5的第一印象

作者:老雅痞 自從Web5在6月10日午夜橫空出世以來,已經過去一段時間了。當“Web5“這個詞和meme圖片開始在Twitter上出現時,我以為是個笑話.

1900/1/1 0:00:00
NFT:NFT行業新范式:NFT營銷或成品牌營銷新利器

NFT為什么要和實體商品結合?當NFT形成一種熱潮時,我們不禁會思考,今后的世界是完全數字化的世界嗎?這種猜想在早期似乎會成為現實.

1900/1/1 0:00:00
ETA:金色數藏 | 同道大叔十二星座夏日限定數字藏品《嘻哈一夏》即將開售

乏味的日常需要一點新浪潮?又有什么比嘻哈電音更刺激!金色數藏聯合元気星空,攜手知名星座娛樂頭部IP同道大叔,共同發行同道大叔十二星座夏日限定《嘻哈一夏》數字藏品.

1900/1/1 0:00:00
穩定幣:金色觀察 | 穩定幣未來:成為美元霸權守護者或是去中心化殉道者

要么像英雄那樣死去,要么活得足夠長,變成一個惡棍。 ——《黑暗騎士》 隨著美聯儲實施緊縮政策,市場流動性正在迅速枯竭。因此,加密貨幣市場也面臨寒冬.

1900/1/1 0:00:00
比特幣:觀點:Web3讓注意力經濟轉變為價值驅動經濟

如果擁有同一個系列的NFT持有者們組成一個去中心化自治組織——DAO,每個成員都貢獻自己的力量建設社區、為項目更好發展出謀劃策,由此得到獎勵.

1900/1/1 0:00:00
ads