比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

CER:CertiK:Crema Finance被攻擊損失880萬美元事件分析-ODAILY_ANC

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

CertiK:Zk Secure (ZK)遭遇閃電貸款攻擊:金色財經報道,據CertiK監測,Zk Secure (ZK)遭遇閃電貸款攻擊,目前共有7千美元被盜。請保持警惕。[2023/6/3 11:55:33]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

Certihash與IBM合作開發企業區塊鏈安全工具套件:4月28日消息,Certihash宣布基于美國國家標準與技術研究院(NIST)網絡安全框架開發Sentinel Node項目,這是其五個區塊鏈支持的企業實用程序套件中的第一個項目。

Certihash選擇IBM Consulting來協助軟件設計和開發。作為該項目的一部分,IBM Consulting將使用經過驗證的網絡設計框架,并利用其在向企業提供去中心化應用程序方面的豐富經驗,致力于提供先進的去中心化網絡安全基礎設施。該應用程序的MVP版本計劃于2022年初秋推出。(Finextra)[2022/4/28 2:37:33]

攻擊步驟

dHEDGE完成治理代幣DHT拍賣 將在Balancer上開啟流動性挖礦:9月20日,基于Synthetix生態的資產管理交易協議dHEDGE官方宣布,已完成其治理代幣DHT拍賣。此后,dHEDGE將開啟Balancer流動性池激勵計劃,將以拍賣會上剩余的500,000個DHT作為挖礦激勵,在Balancer上創建DHT池。此前消息,dHEDGE(DHT)已上線火幣、OKEx交易所。[2020/9/20]

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:CERERTCERTANCSOCCERLiberta Financialcertik幣價PlaceWar Governance

幣贏交易所
TIG:Tiger NFT Holder首次會議紀要-ODAILY_DAO

在第一批2998個TigerNFTMint結束之后,TigerVCDAO完成了第一階段的社區、人才和資金的儲備工作。TigerVCDAO正式進入DAO的治理和去中心化VC的全新階段.

1900/1/1 0:00:00
MIX:MixMarvel:什么是DAO?-ODAILY_Marvel

DAO的定義 那么,什么是DAO?我們能正確地定義它嗎?我們可以從兩個角度來嘗試定義。 愿景中的DAO 理想情況下,DAO可以在沒有任何中央權威或管理層的情況下獨立運作,這表現在DAO可以通過使.

1900/1/1 0:00:00
COIN:OKCoinJapan現已正式開啟TRX Flash Deals活動-ODAILY_OIN

據官方消息,OKCoinJapan現已正式開啟TRXFlashDeals活動,年利率高達188%.

1900/1/1 0:00:00
NFT:創宇區塊鏈7月安全月報-ODAILY_CORD幣

前言 七月隨著幣價的回升,安全事件也變的頻繁發生,攻擊者在本月也是“火力全開”,從各個方面進行攻擊.

1900/1/1 0:00:00
RED:Qredo銷毀1680萬個代幣-ODAILY_QRDO幣

各位Qredonians:今天,我們銷毀了1680萬個QRDO代幣,從流通中移除的數量與8月份的歸屬大致相同.

1900/1/1 0:00:00
SDD:關于JustLend進一步調整TRX和USDD市場參數的公告-ODAILY_usdd幣死亡螺旋

據最新消息,鑒于TRX和USDD市場的行情仍處于較極端的情況,JustLend已于6月28日進一步調整了TRX和USDD市場參數。調整之后,用戶存入TRX和USDD即可獲得高額存款APY.

1900/1/1 0:00:00
ads