木星链 木星链
Ctrl+D收藏木星链
首页 > Fil > 正文

CER:CertiK:Crema Finance被攻击损失880万美元事件分析-ODAILY

作者:

时间:1900/1/1 0:00:00

北京时间2022年7月3日,CertiK安全团队监测到Solana链上的CremaFinance项目遭到黑客攻击,损失约880万美元。

CremaFinance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。

CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户,通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim"函数时,黑客利用先前伪造的tick账户能够获得额外的代币。

Tracer DAO联创发起社区提案,拟将协议Token置换为开发平台Mycelium Token:8月8日消息,Tracer DAO联合创始人Patrick McNab发起社区提案,拟将协议Token TCR 1:1置换为协议开发平台Mycelium Token MYC,提案通过后,Mycelium团队将把所有商业、产品和开发资源投入到Mycelium品牌下的Tracer产品扩展。

Mycelium是Tracer DAO的开发团队,其业务还包括ChainLink节点运营和开发可编程声誉服务平台Reputation DAO等。[2022/8/8 12:09:32]

CremaFinance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。

Near Foundation负责人:将帮助Tracer等项目迁移至Near Protocol:5月23日消息,Near Foundation负责人Nicky Chalabi表示,在Terra陷入死亡螺旋后,像Tracer这样的项目在寻求与其生态系统核心价值相一致的盟友,以支持其未来的路线图。Tracer和Near使用相同的编程语言构建智能合约,这将进一步简化迁移过程。此外,Near Protocol可以通过分配资源了解项目需求、与项目合作并解决任何问题等方式来帮助Tracer等项目控制损害程度。(cointelegraph)[2022/5/23 3:35:44]

值得注意的是,与该项目名字类似的CreamFinance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中CreamFinance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。

Perpetual Protocol推出Balancer PERP/USDC LP奖励计划:金色财经报道,据官方Medium文章消息,DeFi衍生品协议Perpetual Protocol宣布推出针对Balancer Shared Pool (BSP) 的PERP/USDC LP奖励计划。PERP/USDC流动性奖励计划将向为Balancer Shared Pool (BSP)池提供流动性的持币者提供奖励。流动性提供者(LP)将根据他们提供流动性的时间和资金池中的份额按比例获得奖励。[2020/12/22 16:01:56]

攻击步骤

①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。

②攻击者利用闪电贷借出了所需的token,并被用于与CremaFinance交互时的存款。

③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。

④攻击者通过调用“Claim”函数,获得额外代币。

⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。

资产去向

截稿时,CertiK安全团队预估损失总计约为878万美元。

大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。

写在最后

根据现有的攻击流程和CremaFinance公布的信息来看,本次攻击的起因为项目方代码缺少对于tickaccount的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证,或者这些验证可以被轻松跳过。

类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。

CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。

标签:CERANCNCETOKECoinracerMarko FinanceLilly Financeimtoken官网网址

Fil热门资讯
ETH:Tether项目周报(0725-0731)-ODAILY

Tether、Bitfinex和Hypercore推出Holepunch,一个用于构建完全加密的点对点应用程序的平台英属维尔京群岛.

1900/1/1 0:00:00
区块链:平行链开发指南(一)-ODAILY

“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.

1900/1/1 0:00:00
DAO:2022年元治理现状报告-ODAILY

现今是2022年,元治理活动正迅速成为加密货币生态系统的主流;各个DAO也已经意识到,它们可以通过利用其他DAO的技术和资源,达到超强的增长和价值创造的最佳战略.

1900/1/1 0:00:00
USDD价格持续与美元1:1锚定,当前抵押率达314.48%-ODAILY

据官方消息,当前USDD价格为1美金,持续维持与美元1:1锚定。 当前,USDD抵押率高达314.48%,波联储共持有14040枚BTC、超109亿枚TRX、1.4亿枚USDT与9.9亿枚USD.

1900/1/1 0:00:00
NFT:JZL Capital区块链行业周报第28期:风险仍未释出 谨防公司暴雷-ODAILY

本周概览-DeFi巨鲸账号0xb1持有者,KeyFi的CEO起诉Celsius的“庞氏局”,Celsius究竟有什么问题?-就业报告显示失业率保持在3.6%,就业率超过预期.

1900/1/1 0:00:00
SIS:关于Sinsemilla哈希函数在OlaVM中的应用-ODAILY

很高兴,我们在2022年7月25日发布了OlaVM,一个EVM兼容的ZKVM方案。由于ZKEVM本身一直是个热门的赛道,所以OlaVM一经发布,就很荣幸的受到了行业内大佬们的一些关注.

1900/1/1 0:00:00