链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 中币下载 > 正文

SIS:CertiK:Crema Finance被攻击损失880万美元事件分析_OASIS

作者:

时间:

北京时间2022年7月3日,CertiK安全团队监测到Solana链上的CremaFinance项目遭到黑客攻击,损失约880万美元。

CremaFinance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。

CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户,通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim"函数时,黑客利用先前伪造的tick账户能够获得额外的代币。

Axie Infinity: Homeland 首个 alpha 版本现已上线:12月28日消息,链游 Axie Infinity 官方表示 Axie Infinity: Homeland 第一个 alpha 版本现已上线,土地持有者可通过 Windows 和 Mac 上的 Mavis Hub 进行体验,非土地持有者在购买土地后方可参与。按照路线图,Homeland 开发为期 5 年,分 4 个阶段进行,alpha 版本的发布则标志着第一阶段和 Alpha Season 0 的正式开始,而 Alpha Season 0 预计将持续一个月。[2022/12/28 22:12:54]

CremaFinance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。

NFT游戏Axie Infinity日活用户突破100万:NFT游戏Axie Infinity今日发推称,其日活用户已达到超100万。其配图显示,安卓日活用户数超过68.7万、Windows用户数超过30.6万、Mac用户数为1.64万、ios用户数超1.27万。[2021/8/6 1:39:45]

值得注意的是,与该项目名字类似的CreamFinance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中CreamFinance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。

以太坊API服务供应商Infura已为柏林硬分叉升级准备就绪:2月25日消息,以太坊API服务供应商Infura宣布已为柏林硬分叉升级做好了准备,Infura的用户无需采取任何措施。Infura团队表示,如果用户是自己运行的以太坊节点客户端,就需要自己及时升级客户端。此前在以太坊核心开发者会议上,开发者决定将于4月14日在区块高度12244000处进行柏林硬分叉升级,升级内容包括对合约的各种优化,涵盖Gas效率、对以太坊虚拟机(EVM)读取代码方式的更新以及防范DDOS攻击的其他更改等。此次升级包括至少五个EIP,EIP-2565(ModExpGas成本)、EIP-2315(EVM的简单子程序)、EIP-2929(状态访问操作码的Gas成本增加)、EIP-2718(定义一个新的事务类型)和EIP-2930(可选的访问列表),并将在部署前在四个以太坊测试网络上进行发布。[2021/2/25 17:51:28]

攻击步骤

①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。

②攻击者利用闪电贷借出了所需的token,并被用于与CremaFinance交互时的存款。

③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。

④攻击者通过调用“Claim”函数,获得额外代币。

⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。

资产去向

截稿时,CertiK安全团队预估损失总计约为878万美元。

大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。

写在最后

根据现有的攻击流程和CremaFinance公布的信息来看,本次攻击的起因为项目方代码缺少对于tickaccount的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证,或者这些验证可以被轻松跳过。

类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。

CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。

来源:金色财经

标签:SISOASOASISNANNemesis Wealth Projects(BSC)oas币圈是什么意思oasis币行情YFOX Finance

中币下载热门资讯
WEB:NFT亏了 但我可以授权做IP啊_web3.0币狗狗币

原文作者:Sleepy最近几条关于NFTIP授权的新闻扎堆出现,让很多人终于开始关注这一赛道。在这几天,有的无聊猿被挂到「人才市场」,有的无聊猿则穿上了新的系列套装.

SIS:座无虚席|大放异彩 | Oasis亮相2022 共识大会分享DeFi和Web3未来_OAS

我们可以自豪的说:Oasis在2022共识大会期间大放异彩!慕名而来的观众挤满了活动会场,甚至更多人在会场外的排起了长队等待参加;Oasis生态系统负责人LindaLu向大家介绍了Oasis网络.

OASIS:iNFTnews | NFT技术的广泛应用及其存在的问题_Nemesis Wealth Projects(BSC)

来源|nftnewsinsider编译|Zhourx@iNFTnews.com虽然NFT的历史可以追溯到2014年,但自2020年该概念首次爆发以来,它们已成为区块链技术最关键的用例之一.

加密货币:Coinbase前董事:加密冬天将于2023年下半年得到改善_BTC

撰写:TomLoverro?加密货币的冬天来了。直到2021年,我一直在Coinbase董事会,并领导了IVP的D?轮融资系列,自2013年以来,我一直生活在加密货币周期中,以下是我对如今的加密.

区块链:重磅公布| NA(Nirvana) Chain测试网(卡俄斯)今日正式上线 今年内或迎来全面启航_CTI

万众瞩目的NAChain测试网终于在今天准时迎来上线,作为新公链技术代表,其亮眼的关键技术及频繁的市场动态,早已吸引众多爱好者及社区成员蓄势待发.

DEF:金色观察 | NFT流动性分析:问题与解决方案_DefiBox

最近的清算浪潮引发了加密市场风险蔓延的恐惧,从三箭资本蔓延到了像Celsius网络、Babel金融、BlockFi和Voyager?Digital这样的加密贷方.