北京时间2022年7月3日,CertiK安全团队监测到Solana链上的CremaFinance项目遭到黑客攻击,损失约880万美元。
CremaFinance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。
CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户,通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim"函数时,黑客利用先前伪造的tick账户能够获得额外的代币。
CertiK:Conic Finance再次受到闪电贷攻击:金色财经报道,据CertiK官方推特发布消息称,Conic Finance再次受到闪电贷攻击。截至目前,EOA地址 (0xB636) 以及EOA地址 (0xd050) 已经获利至少22.3万美元。[2023/7/22 15:52:04]
CremaFinance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。
值得注意的是,与该项目名字类似的CreamFinance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中CreamFinance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。
CertiK:Peter Schiff的Twitter帐户遭入侵:金色财经报道,据CertiK称,加密货币批评者Peter Schiff的Twitter帐户遭入侵,黑客已经发布了一条指向钓鱼网站的推文。CertiK建议不要点击该链接或与之互动。
金色财经此前报道,Peter Schiff将从6月2日开始到6月9日拍卖其BTC Ordinals NFT艺术收藏。[2023/6/3 11:55:59]
攻击步骤
①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。
CertiK 基金会发出声明:注意冒充 “CertiK” 及“CertiK基金会”等名义的不法分子:近日,我们发现有不法分子在网上冒充 “CertiK” 及“CertiK基金会”等名义利用代投等方式在中国境内公开募集资金。请大家注意,CertiK基金会不会以任何形式对中国公民进行公开募资。请大家务必擦亮双眼、提高警惕,不给不法分子以可乘之机。任何消息以官网certik.org为准。CertiK 基金会将启动法律调查程序,对不法分子追究其法律责任。[2018/6/8]
②攻击者利用闪电贷借出了所需的token,并被用于与CremaFinance交互时的存款。
③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。
④攻击者通过调用“Claim”函数,获得额外代币。
⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。
资产去向
截稿时,CertiK安全团队预估损失总计约为878万美元。
大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。
写在最后
根据现有的攻击流程和CremaFinance公布的信息来看,本次攻击的起因为项目方代码缺少对于tickaccount的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证,或者这些验证可以被轻松跳过。
类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。
CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。
来源:金色财经
标签:CERcertikTIKERTCoinlancercertik币价Tikky InuConcern Poverty Chain
上线秒光 眨眼售罄 数字藏品为什么这么火?链乾隆:哈哈,抢到啦! 没有人比我更懂收藏 数字藏品是使用区块链技术的数字产品 通过将作品、艺术品上链 生成不可篡改、可追溯的唯一凭证现场丨创始资本创始.
2022年对比特币和以太坊来说是艰难的一年,它们的估值受到了严重的打击。由于持续时间长,资本破坏规模大,我们可以合理地认为2022年是数字资产历史上破坏最大的熊市.
今年5月,加密市场的价值和声誉急剧下降。它的恢复是解决这两个问题的机会。这不是加密货币的好日子。也许您已经看过一篇关于此的文章.
1.大饼是如何估值的? 称为供需的市场力量会影响比特币的价格。当有更多卖家时,价格通常会下降,反之亦然.
币上丞:强光之下没有云朵,是太阳你始终遮挡不住。带着币友们仗剑天涯,走得更长远,也不负曾经的相遇与信任15年从业经验,每日18小时看盘,是时间堆积后的沉淀我想与庄共舞征服世界,却不过是为了让你给.
作者:AndrewAsmakov新加坡金融管理局将不排除对现有立法进行修订,并引入新规则,对加密货币零售交易者施加更多限制.