北京时间2022年7月3日,CertiK安全团队监测到Solana链上的Crema Finance项目遭到黑客攻击,损失约880万美元。
Crema Finance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。
CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户, 通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim "函数时,黑客利用先前伪造的tick账户能够获得额外的代币。
CertiK:holoride项目Discord服务器遭入侵:金色财经报道,据CertiK官方推特发布消息称,holoride项目Discord服务器遭入侵,有黑客发布钓鱼链接。在团队确认已重获对服务器的控制之前,请勿点击任何链接。[2023/7/10 10:12:49]
Crema Finance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。
值得注意的是,与该项目名字类似的Cream Finance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中Cream Finance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。
FTX现已上线Balancer(BAL) 现货、季度合约及永续合约:据官方公告,数字资产衍生品交易所FTX现已上线基于以太坊的自动做市商交易所协议 Balancer 代币 BAL 的现货、季度合约及永续合约。FTX已推出BTC、ETH、EOS等70多个永续及季度合约产品,最高支持101倍杠杆,无合约交割手续费及提币手续费。此外,FTX已于近期上线了COMP合约及DeFi指数合约,DeFi 指数合约对标一篮子热门DeFi币种。[2020/6/25]
攻击步骤
①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。
动态 | “更新regproducer李嘉图合约”的提案已通过:今日,EOS42 发起的提案“更新regproducer李嘉图合约”已通过并顺利执行。该提案通过 regproducer 合约中约定的标准来实现出块节点问责制,其最终目标是为了确保基础设施的性能能够具备稳定性,能够为 dApps 提供可靠的支持,并且为 EOS 区块链提供保护。 (IMEOS)[2019/8/11]
②攻击者利用闪电贷借出了所需的token,并被用于与Crema Finance交互时的存款。
③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。
④攻击者通过调用“Claim”函数,获得额外代币。
⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。
资产去向
截稿时,CertiK安全团队预估损失总计约为878万美元。
大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。
写在最后
根据现有的攻击流程和Crema Finance公布的信息来看,本次攻击的起因为项目方代码缺少对于tick account的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证, 或者这些验证可以被轻松跳过。
类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。
CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警(攻击、欺诈、跑路等)相关的信息。
萨尔瓦多一直是货币实验的舞台。2001年,美元成为该国唯一的法定货币。2021年6月9日,萨尔瓦多国会正式投票通过比特币法案,成为世界上首个宣布将比特币作为法定货币的国家,一时轰动了整个加密行业.
1900/1/1 0:00:00在去年的大部分时间里,DeFi 一直处于低迷状态。随着流动性挖矿逐渐淡出焦点,投资者和散户将注意力转移到其他地方.
1900/1/1 0:00:00原文标题:《IOSG Weekly Brief|多链生态:我们的当前阶段与未来格局 #13》撰文:Jiawei Composable Finance 提出了跨链互操作性的五个发展阶段:0-20%.
1900/1/1 0:00:00曾被称为“加密货币女王”的鲁亚·伊格纳托娃(Ruja Ignatova)本周四被美国FBI列入十大通缉逃犯名单,她是历史上第11位被列入该名单的女性,也是现在该名单内的唯一女性.
1900/1/1 0:00:00转自:老雅痞在现代的数字世界中,信息交互不断。但隐私对不同的人也意味着不同的东西。例如,有愿意出售个人数据的吗?如果确实出售它,该交易是否会排除隐私权?近年来,许多形式的隐私问题引起了激烈的争论.
1900/1/1 0:00:00头条▌ETH盈利地址数量达19个月以来低点6月23日消息,Glassnode数据显示,当前ETH盈利地址数量(7日均值)为41,719,859.464,达19个月以来低点.
1900/1/1 0:00:00