買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > AVAX > Info

NAN:CertiK:Crema Finance被攻擊損失880萬美元事件分析_Soda Finance

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。

CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。

CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。

軟件巨頭Salesforce前COO等人加入Cere Network董事會:軟件巨頭Salesforce前首席運營官(COO)Rajani Ramanathan和Lime現任董事長Brad Bao加入區塊鏈客戶關系管理初創公司Cere Network董事會。Cere Network首席執行官Fred Jin表示,Cere將專注于能夠真正受益于區塊鏈技術的消費者企業用例,在未來, IBM與Cere之間的合作伙伴關系將成為可能。(CoinDesk)[2021/1/20 16:37:45]

CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。

Spencer Noon:可在YFI價格連續超過比特幣10天后將其拆分:DTC Capital 投資者 Spencer Noon發推提出一個適度的非正式拆分YFI建議:在YFI價格連續超過比特幣10天之后以10:1的比例拆分YFI,拆出ySplit。新的ySplit保證1YFI=1比特幣,這能夠讓社區在同一文化氛圍下集結,并且永遠擁有以績效為導向的目標。

此前,yearn.finance宣布將推出去中心化保險功能,這促使YFI幣價大漲,一度觸及9000美元,這點燃了YFI支持者對價格超過比特幣的信心。(嗶嗶News)[2020/8/18]

值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。

動態 | Cere Network完成350萬美元的種子融資:據CoinDesk消息,基于區塊鏈的客戶關系管理初創公司(CRM) Cere Network剛剛完成了一輪350萬美元的種子融資。在Binance Labs、Neo Global Capital和Arrington XRP Capital等眾多公司的支持下,Cere Network在紐約開設了辦事處,并將于柏林區塊鏈周期間宣布在柏林設立創新實驗室。[2019/8/20]

攻擊步驟

①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。

②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。

③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。

④攻擊者通過調用“Claim”函數,獲得額外代幣。

⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。

資產去向

截稿時,CertiK安全團隊預估損失總計約為878萬美元。

大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。

寫在最后

根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。

類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。

CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。

Tags:CERNCENANANCSincere CatewtmlfinanceNerve FinanceSoda Finance

AVAX
ANC:維卡幣創始人被FBI列為通緝要犯_BIN

曾被稱為“加密貨幣女王”的魯亞·伊格納托娃(RujaIgnatova)本周四被美國FBI列入十大通緝逃犯名單,她是歷史上第11位被列入該名單的女性,也是現在該名單內的唯一女性.

1900/1/1 0:00:00
UCA:金色觀察 | 可再生金融ReFi:提供對地球有利的技術和金融系統_CAN

氣候變化是人類面臨的全球性問題,隨著全世界范圍內二氧化碳超標排放,溫室氣體猛增,對生命系統形成威脅,世界各國正以全球協約的方式減排溫室氣體,我國還提出碳達峰和碳中和目標.

1900/1/1 0:00:00
比特幣:金色晨訊 | 7月11日隔夜重要動態一覽_NCE

21:00-7:00關鍵詞:加息、BlockFi、Binance、Messari1.美聯儲7月加息75個基點的概率為93%;2.

1900/1/1 0:00:00
ARK:零知識證明將賦能擴容與隱私計算_BitQuark

2021年Vitalik曾在一篇文章中講:Perhapsthemostpowerfulcryptographictechnologytocomeoutofthelastdecadeisgener.

1900/1/1 0:00:00
COIN:CoinLoan降低提現額 又一批CeFi進入暴雷倒計時_coindy幣對交易所

進入7月,加密資產市場發生的風險傳染仍未結束。7月4日,加密資產借貸平臺CoinLoan宣布,將用戶每日提款限額從50萬美元降低至5000美元,該平臺將原因歸咎于同類競品平臺的流動性問題引發恐慌.

1900/1/1 0:00:00
WEB3:DAOrayaki:去中心化社交圖譜和創造者經濟現狀_DAO

原文作者:?SnehaPrajapati 去中心化為什么重要? 資本主義世界的運行原則是獲取更多的資源,這其中包括從他人身上獲取財富.

1900/1/1 0:00:00
ads