Eksploatacja CCC powoduje straty w wysokości 117 tys. dolarów po tym, jak napastnik zaatakował pulę płynności BSC
Token CCC na BSC padł ofiarą eksploatacji, która spowodowała szacowane straty w wysokości 117 000 dolarów po tym, jak napastnik zmanipulował funkcję sell() kontraktu tokena i spalił tokeny przechowywane w jego puli płynności.
Podsumowanie
- CCC poniosło szacowane straty w wysokości 117 000 dolarów na BSC po tym, jak napastnik zaatakował funkcję sell() kontraktu tokena.
- TenArmorAlert poinformował, że funkcja ta została użyta do spalenia tokenów CCC przechowywanych w puli płynności, co spowodowało nienormalny ruch cenowy.
- Firma zajmująca się bezpieczeństwem nie ujawniała pełnej sekwencji ataku ani nie wyjaśniła, w jaki sposób napastnik był w stanie uruchomić dotkniętą funkcję.
- W momencie alarmu nie ogłoszono szczegółowego raportu po incydencie, planu odzyskiwania funduszy ani propozycji odszkodowania.
Według firmy zajmującej się bezpieczeństwem blockchain TenArmorAlert, jej system monitorujący wykrył podejrzaną aktywność związaną z CCC na BSC 28 sierpnia i prześledził incydent do funkcji sell() kontraktu tokena. Firma poinformowała, że funkcja ta została użyta do spalenia tokenów CCC bezpośrednio z pary dostawcy płynności, co następnie spowodowało nienormalny ruch cenowy tokena.
TenArmorAlert oszacował straty z ataku na około 117 000 dolarów. Firma zidentyfikowała transakcję ataku zaczynającą się od "0x89d805064" w swoim alarmie bezpieczeństwa, ale nie podała pełnego zestawienia usuniętych aktywów ani końcowych dochodów napastnika.
Dostępne informacje nie identyfikują, w jaki sposób napastnik uzyskał możliwość uruchomienia dotkniętej funkcji, czy kontrola dostępu została ominięta, czy też wymagana była interakcja z innym kontraktem przed spaleniem tokenów.
Eksploatacja CCC miała na celu tokeny znajdujące się w puli płynności
Zgłoszony atak koncentrował się na tokenach CCC przechowywanych przez parę LP, a nie na bezpośrednim wycofaniu aktywów z puli.
TenArmorAlert poinformował, że funkcja sell() kontraktu spaliła CCC z pary LP. Usunięcie tokenów z pary handlowej w ten sposób może zmienić salda tokenów używanych przez pulę, chociaż firma zajmująca się bezpieczeństwem jeszcze nie opublikowała szczegółowej analizy technicznej wyjaśniającej pełną sekwencję transakcji w incydencie CCC.
Firma szczególnie powiązała tę aktywność z nienormalnym ruchem cenowym CCC po spaleniu. Niezależne raporty opublikowane po alarmie zawierały tę samą szacowaną stratę w wysokości 117 000 dolarów oraz wyjaśnienie dotyczące funkcji sell().
Nie było dostępnych informacji w momencie pisania, które pokazywałyby, czy zespół CCC wstrzymał dotknięty kontrakt, zmienił jego uprawnienia, odzyskał fundusze lub ogłosił odszkodowanie dla dotkniętych dostawców płynności.
Szczegóły dotyczące samego tokena CCC pozostają ograniczone w alarmie bezpieczeństwa. TenArmorAlert zidentyfikował dotkniętą sieć jako BSC, powszechnie znaną jako BNB Smart Chain, ale jego początkowy post nie wymienił zdecentralizowanej giełdy hostującej parę LP.
Mechanika opisana przez TenArmorAlert przypomina wcześniejsze eksploatacje tokenów, w których manipulowano funkcjami kontraktu w celu zmiany sald tokenów przechowywanych przez pule płynności.
BNB Chain doświadczył innych eksploatacji kontraktów w ostatnich miesiącach
Incydent CCC następuje po kilku atakach związanych z kontraktami tokenów i infrastrukturą płynności na BNB Chain w tym roku.
W lipcu, crypto.news wcześniej informował, że Swan Treasury stracił 625 000 dolarów po tym, jak napastnicy uzyskali klucz sygnujący off-chain używany przez jego kontrakt ZhaiquanBuy. Skompromitowany klucz pozwolił napastnikom na generowanie ważnych podpisów i zakup tokenów STY po znacznej zniżce, a następnie ich sprzedaż przez pulę płynności STY-USDT.
Firma zajmująca się bezpieczeństwem blockchain Defimon Alerts odkryła, że incydent Swan Treasury dotyczył funkcji buy() kontraktu. Funkcja ta obliczała ilość STY dystrybuowaną na podstawie podpisanej wartości zniżki, a skompromitowany sygnatariusz pozwolił napastnikowi na generowanie podpisów ustawiających ten parametr na jeden. Napastnik mógł następnie uzyskać STY za około jedną setną jego zamierzonej ceny.
Inny token oparty na BNB Chain doświadczył gwałtownego spadku ceny w lipcu po oddzielnym ataku. Balance Coin spadł o ponad 99% po tym, jak firmy zajmujące się bezpieczeństwem powiązały dwie podejrzane transakcje z szacowanym atakiem na 915 000 USD, w którym brał udział 42DAO.
TenArmor zgłosił w tej sprawie, że jedna transakcja wyemitowała około 4,5 miliona niepopartych tokenów BLC, zanim zostały one przeniesione do PancakeSwap V2. Napastnik rzekomo wymienił tokeny na USDT i BTCB powiązane z Binance, podczas gdy BLC spadł z bliskiej zamierzonej wartości 1 USD do rekordowego minimum 0,001209 USD.
Ataki na pule płynności wykorzystały różne słabości kontraktów
Inne ataki w tym roku dotarły do pul płynności poprzez różne słabości na poziomie kontraktów.
W czerwcu Token of Power doświadczył ataku na 1,58 miliona USD, który dotyczył jego puli TOP/WETH Balancer V1. Blockaid opisał ten incydent jako atak przejęcia zarządzania, podczas gdy Cyvers przypisał straty do dotkniętej puli Balancer.
Napastnik wypompował 944,2 WETH z puli, pozostawiając ją mocno rozcieńczoną tokenami TOP. PeckShield później śledził 945,1 ETH wysłanych do Tornado Cash. Firmy zajmujące się bezpieczeństwem nie opublikowały wówczas pełnego raportu technicznego na temat tego ataku w momencie raportu z czerwca.
Atak w maju na DxSale dotyczył innej formy manipulacji kontraktem na BNB Chain. Napastnik rzekomo wykorzystał ukryty tylny kanał kontraktu, aby wypłacić BNB zablokowane przez ponad 1400 dostawców płynności, a straty oszacowano na 7,3 miliona USD. PeckShield później śledził około 1,87 miliona USD w BNB przesyłanych z adresu kontrolowanego przez napastnika do dwóch głównych portfeli, zanim aktywa zostały rozdzielone do kilku adresów depozytowych Binance.
Starszy incydent z BNB Chain dostarcza bliższego porównania technicznego do mechanizmu opisanego w ostrzeżeniu CCC. SafeMoon stracił około 8,9 miliona USD w marcu 2023 roku po tym, jak napastnik wykorzystał publiczną funkcję spalania, która pozwalała na spalenie tokenów należących do innych adresów. Luka została wprowadzona poprzez aktualizację projektu i została wykorzystana przeciwko puli płynności protokołu.
TenArmorAlert nie podał, czy funkcja sell() CCC zawierała porównywalną lukę w uprawnieniach, czy atak wymagał innej sekwencji wywołań kontraktów. Jego ostrzeżenie z 28 sierpnia jedynie zidentyfikowało funkcję, spalanie tokenów CCC z pary LP, wynikowe nienormalne zachowanie cenowe oraz szacowaną stratę w wysokości 117 000 USD.
W momencie ostrzeżenia nie ujawniono szczegółowego raportu pośmiertnego, planu odzyskiwania ani dalszych informacji na temat napastnika.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Handlowcy szukają monet memowych, które wpływają na rzeczywiste ceny akcji

GiggleFund składa wniosek o znak towarowy NIANNIAN do USPTO

Tygodniowy wolumen transakcji Uniswap osiągnął 325,2 miliona dolarów

Wzrost 13,6% obrotu na giełdach DEX podsyca debatę o DeFi

CZ: Hongkong i Web3 tworzą potężne połączenie, RWA stanie się ważnym kierunkiem rozwoju

Co goni Coinbase, mając dwa miesiące opóźnienia?

Kradzież bezpieczeństwa FHToken: jak błąd wyciekł 20 000 dolarów na PancakeSwap?

World Liberty Financial osiągnęło zysk w wysokości 10,47 miliona dolarów, różnorodne metody przetwarzania zysków DeFi

Uniswap i PancakeSwap dominują w obrocie tokenizowanymi surowcami z udziałem 96,1%

Giełda dla nowych kryptolistingów: gdzie monety pojawiają się najszybciej, ile kosztuje wejście i jak czytać oznaczenia ryzyka

Jak korzystać z Dune. Jakie pulpity pomogą inwestorowi w kryptowalutach

PancakeSwap ujawnia agenta płatności AI

Radar Chat wprowadza płatności Bitcoin w aplikacji do wiadomości

Całkowity wolumen transakcji PancakeSwap przekracza 400 miliardów dolarów

Uniswap jest uwięziony w dylemacie innowacji

Galaxy Research: Agenci AI dają początek nowym podmiotom w łańcuchu bloków – jak firmy działające całkowicie bez udziału ludzi uruchamiają finansowy mechanizm napędowy

Mechanizm napędza wartość, deflacja prowadzi przyszłość: MIAU zostanie oficjalnie uruchomiony na PancakeSwap 13 kwietnia

Rewolucja w zarządzaniu DeFi

BlockSec: Doszło do ataku na pulę BCE-USDT platformy PancakeSwap, co spowodowało stratę w wysokości prawie 680 000 USD

Azjatycka następna wielka moneta psa debiutuje na hackathonie handlowym Weex AI
Token meme na łańcuchu BNB inspirowany psem Shih Tzu, łączący kulturę społeczności, kreatywność i długoterminową lojalność w Web3.









