北京时间2022年7月3日,CertiK安全团队监测到Solana链上的Crema Finance项目遭到黑客攻击,损失约880万美元。
Crema Finance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。
CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户, 通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim "函数时,黑客利用先前伪造的tick账户能够获得额外的代币。
CertiK:正积极调查Merlin攻击事件,或为私钥管理问题:金色财经报道,CertiK在推特发布公告称其正积极调查Merlin攻击事件,初步调查结果表明,是潜在的私钥管理问题而不是漏洞被利用。
如果发现任何不法行为,将与有关当局合作并分享相关信息。
此前报道,Web3知识图谱协议0xScope创始人Bobie发推特称,zkSync生态上DEX Merlin流动性耗尽,黑客盗取182万美元资金并桥接至以太坊。[2023/4/26 14:27:36]
Crema Finance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。
Cere Network宣布推出去中心化数据即服务Vision 2.0:10月21日消息,去中心化数据云平台Cere Network宣布推出去中心化数据即服务(DaaS)Vision 2.0,旨在将数据控制权还给用户和内容创作者,Vision 2.0将支持去中心化数据云(DDC)及其所支持的Cere工具和服务套件,包括Cere去中心化内容交付网络、NFT铸造平台Freeport、Cere通用钱包、Cere NFT市场和内容管理系统(CMS)、Cere去中心化数据查看器(DDV)、以及通用NFT/内容注册表、Cere实时体验构建器(RXB)、改进的SDK/加密/解密包、视频流等。[2022/10/21 16:34:29]
值得注意的是,与该项目名字类似的Cream Finance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中Cream Finance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。
Balancer推出Orb Collective用于扩大其生态系统:金色财经消息,去中心化交易协议Balancer推出Orb Collective,其目标是扩大Balancer协议的全球采用率,并继续为DeFi的下一个十年创新培育Balancer生态系统。据悉,Orb Collective由前Balancer Labs和Balancer DAO贡献者组成的团队创建,Orb提供了一种解决方案,通过合作伙伴关系、营销、集成、设计和人员运营工作来促进Balancer协议的发展。[2022/8/2 2:53:20]
攻击步骤
①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。
②攻击者利用闪电贷借出了所需的token,并被用于与Crema Finance交互时的存款。
③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。
④攻击者通过调用“Claim”函数,获得额外代币。
⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。
资产去向
截稿时,CertiK安全团队预估损失总计约为878万美元。
大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。
写在最后
根据现有的攻击流程和Crema Finance公布的信息来看,本次攻击的起因为项目方代码缺少对于tick account的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证, 或者这些验证可以被轻松跳过。
类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。
CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警(攻击、欺诈、跑路等)相关的信息。
标签:CERNCEANCERTsorceressprotocolSMP Financezzz.finance v2AmberTime Coin
金色周刊是金色财经推出的一档每周区块链行业总结栏目,内容涵盖一周重点新闻、矿业信息、项目动态、技术进展等行业动态。本文是其中的新闻周刊,带您一览本周区块链行业大事.
1900/1/1 0:00:00那些认为加密货币崩盘尚未到头的空头们又得到了一个押注比特币下跌的新工具。金融机构ProShares于周二推出了做空比特币策略ETF(代码BITI),这是美国第一只与比特币挂钩的反向ETF.
1900/1/1 0:00:00头条▌美国政府可能在年底前通过稳定币立法金色财经消息,一位美国政府官员表示,美国联邦政府正在与国会合作制定稳定币立法,该立法可能在今年年底成为法律.
1900/1/1 0:00:00产业区块链获得新突破,在大规模商用上验证了可行性,而融合技术是这一突破的关键点。记者今日从蚂蚁集团旗下蚂蚁链了解到,其通过区块链+IoT技术的融合探索,率先在新能源产业中实现“上链”设备量突破5.
1900/1/1 0:00:00昨天Arbitrum因gas费奇高被热议,流传出一个有趣的梗,“为什么l2比l1好,原来是因为gas费是l1的2倍。”这个梗指出的情况不常见,但确实指出了l2存在的问题.
1900/1/1 0:00:00报告分为上中下三篇发放:上篇阐述报告的第一章节探寻人类交易史的意义和第二章节历史背景;中篇叙述证券交易所、加密货币交易所和去中心化交易所的技术发展;下篇说明三种交易所市场结构的形成与演进、突破性.
1900/1/1 0:00:00