北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。
CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。
CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。
Bitfinex宣布即將上線Sui (SUI):據官方公告,Bitfinex宣布即將上線Sui (SUI),很快將公布其充值和交易時間。[2023/5/2 14:38:26]
CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。
值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。
英國通訊管理局:Meta等元宇宙公司無法自我監管,《在線安全法案》將進行規范:10月26日消息,英國通訊管理局(Ofcom)負責人Melanie Dawes表示,Meta和微軟等公司無法自我監管他們的元宇宙,英國在監管這項技術方面處于有利地位,并補充說,元宇宙在法律上不會免受新規則的影響,即將出臺的《在線安全法案》足以應對元宇宙平臺和公司,屆時違法行為一旦獲得批準,可能會被處以高達全球年收入10%的罰款。[2022/10/26 11:45:39]
攻擊步驟
①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。
Near Protocol向Terra社區建議Terra生態項目遷移Near提議:5月21日消息,Near官方發推表示,鑒于Terra的垮臺和Terra Form實驗室對Terra 2.0的提議,NEAR Protocol已向Terra社區建議將Terra生態系統下的項目轉移到NEAR Protocol的提議。[2022/5/22 3:33:11]
②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。
③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。
④攻擊者通過調用“Claim”函數,獲得額外代幣。
⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。
資產去向
截稿時,CertiK安全團隊預估損失總計約為878萬美元。
大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。
寫在最后
根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。
類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。
CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
來源:金色財經
Tags:FINANCFINANCEwtmlfinanceGreen Dildo FinanceSAUNA FINANCEBancor Governance Token
今日奈雪的茶在官微宣布推出上市一周年活動,奈雪的茶推出“奈雪幣”和虛擬股票,后者漲跌幅與真實股價掛鉤.
1900/1/1 0:00:00比特幣勢創十多年來最大季度跌幅,但“苦盡甘來”的劇情即將上演? 全球央行鷹派抬頭與一系列備受關注的加密貨幣市場暴雷事件持續打擊著投資者市場情緒.
1900/1/1 0:00:00據官方消息,為了保護整個區塊鏈行業和加密市場,7月2日,波場聯合儲備已向CeFi交易所存入了500萬枚USDC,以回購USDD和TRX.
1900/1/1 0:00:00大家下載鏈接:https://m.cryptopal.live/?name=s1恭喜《幣圈早知道》做多MATIC暴賺+600%!!恭喜《幣圈早知道》做多UNI暴賺+850%! 萬事達卡已提交加密.
1900/1/1 0:00:00USDT市值達到歷史新高,目前占穩定幣行業的65.9%:金色財經報道,數據顯示,雖然USDC跌至兩年低點,但USDT市值達到歷史新高,目前占穩定幣行業的65.9%,截止目前.
1900/1/1 0:00:00央行正式推出數字人民幣,這是我國金融領域一件具有戰略意義的大事,也是我國貨幣史上從未有過的創新,引起業界的廣泛關注.
1900/1/1 0:00:00