北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的Crema Finance項目遭到黑客攻擊,損失約880萬美元。
Crema Finance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。
CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶, 通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim "函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。
Balancer流動性已集成至DEX聚合器OpenOcean:金色財經報道,Balancer在推文中表示,Balancer流動性已集成至Polygon和Avalanche上的DEX聚合器OpenOcean,借助金庫的靈活性和 SOR 效率,用戶可以利用深度流動性 ,最小的價格影響以及最佳交換路徑。[2023/8/11 16:21:05]
Crema Finance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。
值得注意的是,與該項目名字類似的Cream Finance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中Cream Finance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。
ABCDE Capital發布開源并行Sequencer驗證項目paraSequencer:4月8日,據官方消息,ABCDE Capital 發布開源并行 Sequencer 驗證項目 paraSequencer,旨在通過并行處理的方式提高基于 Geth 的 Layer2、ZKRollup、ZKevm 項目 Sequencer 性能。據悉,在目前的 POC 版本中,paraSequencer 可比單線程串行 Sequencer 性能提高 300%-800%。[2023/4/8 13:51:45]
攻擊步驟
美國網上超市CoinGrocer支持數字貨幣支付:據btcmanager消息,近日,一家名為CoinGrocer的網上超市上線,并將支持BTC、BCH、ETH、LTC、XMR等數字貨幣支付。據悉,該商店目前只面向美國的48個州開放。[2018/6/4]
①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。
②攻擊者利用閃電貸借出了所需的token,并被用于與Crema Finance交互時的存款。
③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。
④攻擊者通過調用“Claim”函數,獲得額外代幣。
⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。
資產去向
截稿時,CertiK安全團隊預估損失總計約為878萬美元。
大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。
寫在最后
根據現有的攻擊流程和Crema Finance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tick account的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證, 或者這些驗證可以被輕松跳過。
類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。
CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。
Tags:CERNCEANCFINAAnimal ConcertsBaymax FinanceNUTS FinancePiranhas Finance
1、目前看到比較普遍的誤解是Lido如果質押的ETH超過51%,會產生中心化風險。關于這個Lido的顧問hasu在一次采訪中給出了比較系統的解答,概括來說:1.1、Lido不是一個實體,而是一個.
1900/1/1 0:00:00Web2的早期承諾是建立在長尾理論的基礎上的。早在2006年,也就是Web2的早期,Facebook還是一個宿舍中的現象,雅虎在用戶生成內容方面進行有趣的收購時,克里斯·安德森在紐約時報上發表了.
1900/1/1 0:00:00頭條 ▌肯尼亞是非洲擁有加密貨幣公民比例最高的國家金色財經報道,根據聯合國貿易和發展會議(UNCTAD)最新政策簡報的數據,肯尼亞擁有數字貨幣占人口的比例為8.5%,是非洲最高的,全球第五高.
1900/1/1 0:00:00作者:0xPhillan、Fundamentalabs如果我們要為互聯網的去中心化鋪平道路,我們最終會集中在三個支柱上:共識、存儲和計算.
1900/1/1 0:00:001.加密貨幣底部已經接近?震蕩期還有多久?現在最重要的是宏觀經濟形勢和CPI(消費者價格指數)即通脹指數的變動。如果通脹繼續上升,央行別無選擇,那就是提高利率,這將導致進一步的拋售.
1900/1/1 0:00:00DAO(去中心化自治組織)是由規則管理的社區,這些規則被編碼為計算機程序并在區塊鏈上運行。在最初構思DAO時,人們希望取消老板的權力并將其直接交到各個持有者手中.
1900/1/1 0:00:00