链资讯 链资讯
Ctrl+D收藏链资讯

CRE:CertiK:Crema Finance被攻击损失880万美元事件分析_N3RD Finance

作者:

时间:

北京时间2022年7月3日,CertiK安全团队监测到Solana链上的CremaFinance项目遭到黑客攻击,损失约880万美元。

CremaFinance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。

CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户,通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim"函数时,黑客利用先前伪造的tick账户能够获得额外的代币。

CoinShares:比特币的机构资金流入创下新纪录:11月16日消息,据CoinShares报告显示,机构交易员已将创纪录的资金锁定在比特币投资产品中,比特币ETF是重要贡献者。上周来自机构投资者的每周比特币流入总额为9750万美元,而整个加密市场则为1.509亿美元。尽管2021年下半年交易量有所下降,但资本流入仍创下纪录,2021年下半年迄今已流入7.5亿美元,而上半年为9.6亿美元。[2021/11/16 21:55:41]

CremaFinance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。

比特币市值占比达到年内高点:数据显示,比特币市值占比正在上升,截至发稿时已达到68.49%,为今年以来的最高水平。而XRP的市场占比降至2.26%,达到2017年以来的最低点。(Decrypt)[2020/12/24 16:20:54]

值得注意的是,与该项目名字类似的CreamFinance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中CreamFinance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。

声音 | Andreas Antonopoulos:比特币ETF获批是早晚的事,但我不看好:比特币安全专家Andreas Antonopoulos近日表示,ETF违背了点对点现金的基本原则。一种点对点的现金不会是通过托管人运作的,用户应该能够直接控制自己的资金,因为他们能够直接控制私钥。控制了私钥,你的比特币才真的是你的;没有私钥,你就不算真正持有比特币。ETF就是一个价值数十亿美元的工具。[2018/8/16]

攻击步骤

①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。

②攻击者利用闪电贷借出了所需的token,并被用于与CremaFinance交互时的存款。

③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。

④攻击者通过调用“Claim”函数,获得额外代币。

⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。

资产去向

截稿时,CertiK安全团队预估损失总计约为878万美元。

大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。

写在最后

根据现有的攻击流程和CremaFinance公布的信息来看,本次攻击的起因为项目方代码缺少对于tickaccount的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证,或者这些验证可以被轻松跳过。

类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。

CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。

标签:CREFINANANNCESmartCredit TokenN3RD FinanceLilly FinanceBoosted Finance

火币网下载官方app热门资讯
KISHU:关于ZT创新板即将上线KISHU的公告_HTT币

尊敬的ZT用户: ZT创新板即将上线KISHU,并开启KISHU/USDT交易对。具体上线时间如下:充值:已开启;交易:2021年5月11日18:20; KISHU 项目简介:KishuInu(.

加密货币:印度储备银行:加密货币既不是货币也不是金融资产_ORBIT

6月30日消息,印度储备银行在6月30日发布的2022年6月金融稳定报告中承认加密货币已经获得了普及,但强调数字资产不能被归类为货币或金融资产,同时强调加密货币没有内在价值,会带来风险.

比特币:比特币BTC是否需要 5 年才能创下历史新高?_加密货币

由于鲸鱼渴望将BTC推高,比特币价格图表重新出现了乐观情绪。对最后两个市场底部进行计时的指标准确地表明,最糟糕的比特币下跌可能已经过去.

ETF:SEC为什么拒绝灰度现货比特币ETF?_ggbtc

原文编译:0x711&wzp,BlockBeats比特币ETF作为跟踪比特币价格的资产,无需经过购买比特币的过程,如注册交易平台和通过各种验证,通过投资比特币ETF.

OIN:Withdrawal Service of Haven Protocol (XHV) Temporarily Closed_UCO

DearKuCoinUsers,Duetothenodemaintenance,wehavedecidedtosuspendthewithdrawalserviceforHavenProtoco.

MONA:Web3元宇宙平台Mona完成1460万美元A轮融资,Protocol Labs等领投_monacoin

金色财经消息,Web3元宇宙平台Mona宣布完成1460万美元A轮融资,ProtocolLabs、Archetype和CollabCurrency共同牵头.