北京時間2022年7月3日,CertiK安全團隊監測到Solana鏈上的CremaFinance項目遭到黑客攻擊,損失約880萬美元。
CremaFinance是一個建立在Solana上強大的流動性協議,為交易者和流動性提供者提供各項功能。在發現黑客攻擊后,該項目方暫時終止了項目運行,以防止攻擊者從平臺上盜取更多資金。
CertiK安全團隊進行了初步調查,認為在這次黑客攻擊中,攻擊者通過使用Solend協議中的6個不同閃電貸來利用合約。攻擊者偽造tick賬戶,通過存入和提取借來的代幣,并調用了如下三個函數來實現攻擊:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。當調用”Claim"函數時,黑客利用先前偽造的tick賬戶能夠獲得額外的代幣。
Yearn Finance或于20分鐘前通過OTC購入價值150萬美元的CRV:8月2日消息,據DeBank數據顯示,Curve創始人于20分鐘前從被標記為YFI:reserve的地址處收到150萬枚USDT,旋即將150萬枚USDT兌換為151萬枚MIN后,再次償還Abracadabra上151萬枚MIM債務,贖回375萬枚CRV并全部發送至YFI:reserve地址,或再次進行OTC交易,均價仍為單枚CRV0.4美元。[2023/8/2 16:14:35]
CremaFinance隨后聯系了攻擊者并稱“黑客有72小時的時間考慮成為白帽黑客,并保留80萬美元”。
期權交易平臺 Aevo 推出巨鯨激勵計劃:5月8日消息,鏈上結構化產品 Ribbon Finance 旗下期權交易平臺 Aevo 推出巨鯨激勵計劃,在 2023 年的任何 30 天內交易超過 1000 萬美元的用戶將有機會參與該計劃。符合條件的用戶將獲得手續費優惠、新產品優先體驗權等。[2023/5/8 14:50:01]
值得注意的是,與該項目名字類似的CreamFinance于2021年10月也遭遇過毀滅性的閃電貸攻擊,該攻擊中CreamFinance被黑客盜取了約1.3億美元資金。雖然這兩起攻擊事件并不相關,但這兩個相似名字的項目遭遇的兩起攻擊都顯示出了合約安全的重要性:黑客能夠以驚人的方式利用閃電貸來進行各種各樣的攻擊。
英國制定計劃監管加密貨幣并保護消費者:金色財經報道,英國制定計劃監管加密貨幣并保護消費者。英國監管加密資產的規則草案顯示,英國的建議包括加強加密貨幣交易平臺的規則,以及建立一個健全的、全球首創的加密貨幣貸款制度。提案將把責任放在加密交易場所,以確定準入和披露文件的詳細內容要求。[2023/2/1 11:40:54]
攻擊步驟
①攻擊者準備了一個假的tick賬戶,方便在調用“Claim”函數時使用。
②攻擊者利用閃電貸借出了所需的token,并被用于與CremaFinance交互時的存款。
③攻擊者調用“DepositFixTokenType”函數,通過該函數將通過閃電貸借來的金額存入相應的pool。
④攻擊者通過調用“Claim”函數,獲得額外代幣。
⑤最后,攻擊者調用“WithdrawAllTokenTypes”函數,將最初存入的代幣取回。
資產去向
截稿時,CertiK安全團隊預估損失總計約為878萬美元。
大約7萬SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY賬戶中,而分批被盜的資產已被轉移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。這些資金被橋接到ETH主網,并被發送到0x8021b2962db803b73aa874030b0b42c202e8458f。
寫在最后
根據現有的攻擊流程和CremaFinance公布的信息來看,本次攻擊的起因為項目方代碼缺少對于tickaccount的驗證。作為存儲價格信息的重要數據賬戶,源代碼可能并沒有做數據來源、所有者驗證,或者這些驗證可以被輕松跳過。
類似的賬戶檢查缺失屢見不鮮,可以說賬戶如何安全使用是Solana程序的重中之重。類似的例子包括但不限于賬戶所有者驗證的缺失、不同用戶的數據賬戶混用等等。
CertiK安全專家在此建議:在程序編寫時需注意賬戶的使用和其之間的聯系。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
來源:金色財經
Tags:NANNCEFINAFINLMAO FinanceCosmik FinancePlatypus FinanceEFIN
7.3比特幣行情解析 大盤昨日小幅震蕩,整體波動不大,低位插針至18977一線迅速收回,上方觸及19500附近承壓回落,目前幣價在19230附近震蕩,昨天沖高回落,今天橫盤.
1900/1/1 0:00:00幣知3大事:1?USDT成為對沖基金狙擊目標,鉅額賣空數億美金2?三箭資本鉅額違約!價值高達6.66億美元3?美國官員透漏:聯邦政府正與國會合作制定穩定幣立法.
1900/1/1 0:00:00在去年的大部分時間里,DeFi一直處于低迷狀態。隨著流動性挖礦逐漸淡出焦點,投資者和散戶將注意力轉移到其他地方。DeFi冬季開始于大盤拋售前幾個月,大多數DeFi代幣從歷史高點下跌了90%以上.
1900/1/1 0:00:00MetaPlatformsInc.的加密貨幣項目曾經令該公司創始人馬克·扎克伯格在國會飽受攻擊,現在,該項目的剩余部分也將正式關閉。Meta在Novi網站上表示,該項目試點將于9月1日停止服務.
1900/1/1 0:00:00基于Injective的去中心化交易所Parallel已上線:金色財經報道,據官方推特,基于Injective的去中心化交易所Parallel已上線,支持現貨、永續合約和匿名交易.
1900/1/1 0:00:00本文思路是根據我的實戰經驗總結的《黑馬量化系統》而來,多空信號如何使用,在電子版的黑馬量化系統教程中有敘述,有興趣的朋友.
1900/1/1 0:00:00