以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

CertiK:Crema Finance被攻擊損失880萬美元事件分析-ODAILY_NCE:CER

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

Tracer DAO推出創新型衍生品:去中心化衍生品協議Tracer DAO已經從Framework Ventures、Maven 11和Apollo Capital等機構籌集了450萬美元。目前,Tracer DAO正致力于為“任何有預言機喂價的市場”推出創新型衍生品,并計劃允許普通消費者使用代幣化衍生品對沖通勤和其它家庭開銷的成本。(Cointelegraph)[2021/7/1 0:19:54]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

Balancer 已在以太坊擴容方案 Polygon 網絡部署并推出激勵池:據官方消息,非托管投資組合管理平臺 Balancer 已在以太坊擴容方案 Polygon 網絡(原 Matic) 部署,并推出激勵池。截止發稿時,Balancer 和 Polygon 官方均未發布正式公告,但是 Polygon 網絡上的 Balancer 多個激勵池已經鎖定超過 1000 萬美元的各類資產。[2021/6/29 0:13:28]

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

Kava已通過CertiK的全面審計,確保平臺代幣發行模塊代碼的安全:據官方公告,Kava已通過CertiK的全面審計,確保Kava DeFi平臺代幣發行模塊代碼的安全。火幣作為行業領先者已將其生態資產HBTC接入Kava DeFi發行模塊,后續將在Kava上鑄造數百萬美元的資產。

Kava是一個跨鏈DeFi平臺,提供主流數字貨幣的抵押借貸。HARD Protocol是基于Kava區塊鏈發布的跨鏈加密貨幣市場,支持BTC、XRP、BNB、BUSD、KAVA和USDX等資產借貸和挖礦賺取收益。[2021/2/19 17:29:09]

攻擊步驟

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:CERANCNCECERTcere幣發行量Only Gems FinanceBalance.FinanceCERT立方根

以太坊價格今日行情
SUN.io上2pool LP礦池流動性價值超1.2億美元,當前APY高達54.11%-ODAILY_USD:POOL

據最新消息,SUN.io上的2pool(USDD/USDT)LP礦池流動性價值已超過1.2億美元,截至6月16日,APY高達54.11%.

1900/1/1 0:00:00
JustLend上USDD市場的存款挖礦獎勵現已正式升級為USDD-ODAILY_UST:JUS

據官方消息,JustLend上USDD市場的存款挖礦獎勵現已正式升級為USDD。 JUST平臺上的USDJ供應量已達到2.2億美金:據just.tronscan.org最新數據,USDJ供應量已.

1900/1/1 0:00:00
波場TRON四周年,感謝社區用戶的一路陪伴-ODAILY_USD:tronlink波寶錢包怎么激活

6月25日是波場TRON獨立日四周年紀念日,感謝社區用戶的一路陪伴。 波場TRON發起兼容以太坊EIP-3855提議:據官方消息,日前,波場TRON的社區開發者發起了開啟TVM PUSH0指令的.

1900/1/1 0:00:00
波場TRON賬戶總數突破1.08億-ODAILY_tron:能投入嗎

區塊鏈瀏覽器TRONSCAN最新數據顯示,截至8月21日,波場TRON賬戶總數達到108,138,612,正式突破1.08億.

1900/1/1 0:00:00
詳解零知識證明算法Marlin-ODAILY_VER:HEC

arkworksformarlin Marlin Fractal RICS 則R1CS成立。 TransitionintoPolynomial(efficiency) Prepare Defin.

1900/1/1 0:00:00
Huobi Global新增多個波場去中心化算法穩定幣USDD交易對-ODAILY_USD:SDD

據最新消息,HuobiGlobal已于5月27日陸續新增多個波場去中心化算法穩定幣USDD交易對,包括USDD/TRX,USDD/BTT,USDD/JST,USDD/SUN,USDD/WIN.

1900/1/1 0:00:00
ads