比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 幣贏 > Info

CertiK:Crema Finance被攻擊損失880萬美元事件分析_CRE

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

一小時前1億枚DOGE從Robinhood轉移到未知錢包:6月11日消息,據Whale Alert監測,一小時前100,000,000枚DOGE (約合6,188,950美元) 從Robinhood轉移到未知錢包。[2023/6/12 21:30:40]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

DEX聚合器1inch發起創立NFT交易聚合器的提案投票:3月22日消息,據官方消息,DEX 聚合器 1inch 發起創立 NFT 交易聚合器的提案投票。提案指出,為保持 1inch 在 DeFi 聚合領域的競爭力,需要創立一個新的 NFT 交易聚合器協議。該聚合器旨在為交易 NFT 提供一個綜合平臺,費用將與其他競爭對手保持一致甚至更低。全棧 Web 3 解決方案工作室 Solidity.io 將為此聚合器提供技術支持。[2023/3/22 13:19:10]

攻擊步驟

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

去中心化郵箱協議Dmail推出DaaS服務:金色財經報道,去中心化郵箱協議Dmail推出DaaS服務,為Web3用戶提供DID信息化服務。擁有任何DID賬戶的用戶都可以在登錄Dmail時免費鑄造一個DmailNFT域賬戶。登錄后,用戶可以在設置頁面中查看所有DID名稱,并設置綁定到任何DID名稱以發送和接收電子郵件。[2023/1/3 9:49:59]

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

來源:金色財經

Tags:NCEFINANCCREUNION FinanceDigital Financial ExchangeSoy FinanceWCRES

幣贏
星啟數藏 | 讓數字世界更加美好_比特幣

22年是互聯網新的增長點,新的科技革命的關鍵詞,一定繞不過“數字藏品”。通過技術推動實現數字內容的認證與確權,使其具備觀賞與收藏等價值,進而有望成為元宇宙概念下的重要數字資產.

1900/1/1 0:00:00
金色趨勢丨大幅回撤是機會?_CFT

巴西央行行長:我們的數字貨幣將具有鼓勵銀行將其資產代幣化的功能:金色財經報道,巴西央行行長內托:我們的數字貨幣將具有鼓勵銀行將其資產代幣化的功能。我們不必禁止銀行持有數字貨幣,我們必須鼓勵它們.

1900/1/1 0:00:00
金色Web3.0日報 | CZ:5到10年內DeFi規模將超過CeFi_DEF

DeFi數據 1.DeFi代幣總市值:361.8億美元 DeFi總市值數據來源:coingecko2.過去24小時去中心化交易所的交易量:47.

1900/1/1 0:00:00
7月5日行情分析:破位走人、反之逢高止盈走人_cosmos

昨天的文章說了今天會有震蕩,凌晨沒有回踩蓄力,直接往上走,今天下午的一小時周期調整力度太大,那么剛才有低吸的嚴格按要求,破位了就止損走人.

1900/1/1 0:00:00
金色觀察 | Web3未來有前景的用例都在這_NFT

如果web3最終擁有大量用戶和成為一種新的、有價值的商業模式,那又如何呢??這一切的意義何在?在這之前.

1900/1/1 0:00:00
誰將推動下一次比特幣牛市?_加密貨幣

隨著加密貨幣領域最近的所有動蕩,當下的問題是:什么將推動下一次加密貨幣牛市?加密市場,就像任何其他市場一樣,循環運行.

1900/1/1 0:00:00
ads