北京时间2022年7月3日,CertiK安全团队监测到Solana链上的CremaFinance项目遭到黑客攻击,损失约880万美元。
CremaFinance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。
CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户,通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim"函数时,黑客利用先前伪造的tick账户能够获得额外的代币。
Web3社交协议Orbis已在Ceramic主网启动并开放Orbis SDK:金色财经消息,Web3社交协议Orbis已在去中心化内容计算网络Ceramic主网上启动并开放Orbis SDK,开发人员可用于构建去中心化、高性能和可组合的社交应用程序或社交功能,这将允许发件人在A社交APP发送私信,收件人可在B社交APP进行收件阅读。[2022/7/19 2:22:41]
CremaFinance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。
值得注意的是,与该项目名字类似的CreamFinance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中CreamFinance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。
Balancer Protocol宣布上线以太坊扩展解决方案Arbitrum以扩展流动性:8月31日消息,Balancer Protocol宣布,已启动对以太坊扩展解决方案Arbitrum的支持,以显着降低gas成本并扩展流动性。用户现在可以使用Arbitrum在Balancer应用程序上进行交易。(Medium)[2021/9/1 22:50:33]
攻击步骤
①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。
②攻击者利用闪电贷借出了所需的token,并被用于与CremaFinance交互时的存款。
Pantera Capital和Alameda Research对DeFi协议Balancer进行投资:DeFi协议Balancer(BAL)宣布加密货币投资机构Pantera Capital和Alameda Research通过直接从Balancer Labs中购买BAL代币对Balancer进行了投资,新资金将帮助加快Balancer v2的开发。目前,Balancer未披露投资金额。Balancer表示,Balancer v2将显著改善交易成本、简化开发人员集成和用户体验。[2020/11/10 12:09:48]
③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。
④攻击者通过调用“Claim”函数,获得额外代币。
⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。
资产去向
截稿时,CertiK安全团队预估损失总计约为878万美元。
大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。
写在最后
根据现有的攻击流程和CremaFinance公布的信息来看,本次攻击的起因为项目方代码缺少对于tickaccount的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证,或者这些验证可以被轻松跳过。
类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。
CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。
标签:CERANCNCEALASoccerInuPlumCake FinanceBinance Wrapped BTCgala币投资机构
作为全球最受欢迎的公链之一,波场TRON自创立以来始终保持高速发展,生态建设全面开花,各项数据突飞猛进。我们整理了波场TRON取得的辉煌成就,与大家共同见证波场TRON的发展历程.
1900/1/1 0:00:00据官方消息,UnifiProtocol的联合创始人兼首席执行官JuliunBrabon已加入2022波场黑客松大赛第二季评审团.
1900/1/1 0:00:00据官方消息,当前USDD价格为1美金,持续维持与美元1:1锚定。 当前,USDD抵押率高达314.48%,波联储共持有14040枚BTC、超109亿枚TRX、1.4亿枚USDT与9.9亿枚USD.
1900/1/1 0:00:00原文作者:supraoracles原文编译:Tan.Z|H.ForestVentures原文标题:《WhatistheCryptoFearandGreedIndex?》推荐理由:加密货币贪婪恐慌.
1900/1/1 0:00:008月3日,波场联合储备正式推出稳定币兑换工具PSM。下面通过海报带你了解为什么要使用PSM。 1、通过稳定的挂钩进一步稳定USDD的价格PSM作为一个固定汇率货币兑换模块为USDD引入了一个更稳.
1900/1/1 0:00:00昨晚腾讯计划关停数字藏品平台“幻核”的消息刷爆了整个数藏圈,数字藏品的出路是什么值得我们思考。 Doodles官网截图错过的加密朋克带给我的思考“哪个傻子会买这个,数量那么多又难看,很多还长得几.
1900/1/1 0:00:00