CRE:CertiK:Crema Finance被攻击损失880万美元事件分析

北京时间2022年7月3日,CertiK安全团队监测到Solana链上的CremaFinance项目遭到黑客攻击,损失约880万美元。

CremaFinance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。

CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户,通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim"函数时,黑客利用先前伪造的tick账户能够获得额外的代币。

Larry Cermak:币安领投了Terra 2019年种子轮融资和2021年的融资:5月15日消息,The Block研究副总裁Larry Cermak在推特上表示,很容易理解为什么CZ(赵长鹏)一连发布了多条关于LUNA的推文。币安领投了Terra 2019年的种子轮融资和2021年的融资。在大概6个月前结束的上一轮融资中,他们以4年vest和1年cliff(最短生效期)投资了3亿美元(与Jump Crypto相同)。

此前消息,Luna Foundation Guard(LFG)宣布完成10亿美元融资,本轮融资通过场外销售LUNA代币完成,由Jump Crypto和三箭资本领投,Republic Capital、GSR、Tribe Capital、DeFiance Capital等参投。[2022/5/15 3:17:13]

CremaFinance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。

CertiK宣布融资6000万美元,投资方包括SoftBank Vision Fund II与Tiger Global:金色财经消息,Web3和区块链安全公司CertiK宣布融资6000万美元,投资方包括软银愿景基金2(SoftBank Vision Fund II)和Tiger Global,标志着软银首次涉足Web3安全领域。这也意味着该公司在9个月的时间里总共融资2.9亿美元,进一步巩固了其独角兽地位。

此次融资正值区块链社区围绕Web3应用程序开发引领增长,并为虚拟生态系统创建新的用例,特别是在游戏、NFT和DeFi方面之际。CertiK的营销副总裁Monier Jalal表示:“随着Web3开发和随之而来的黑客攻击趋势的增加,这种巨大的影响推动了对Web3安全的需求。”

4月7日消息,CertiK宣布近日完成8800万美元B3轮融资,估值达到20亿美元,此次融资由Insight Partners、Tiger Global和Advent International领投,高盛、 Sequoia Capital和Lightspeed Venture Partners等参投。(Cointelegraph)[2022/4/22 14:42:04]

值得注意的是,与该项目名字类似的CreamFinance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中CreamFinance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。

Balancer上的mUSD/ETH池已拥有530万流动性 排名第八:提供DeFi相关咨询的推特账户Defimoon发推称,今天Balancer上启动的mUSD/ETH池已经拥有530万的流动性(排名第八)。如果这种情况持续下去,mUSD池将占据全部Balancer上排名靠前的池。[2020/7/4]

攻击步骤

①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。

②攻击者利用闪电贷借出了所需的token,并被用于与CremaFinance交互时的存款。

③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。

④攻击者通过调用“Claim”函数,获得额外代币。

⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。

资产去向

截稿时,CertiK安全团队预估损失总计约为878万美元。

大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。

写在最后

根据现有的攻击流程和CremaFinance公布的信息来看,本次攻击的起因为项目方代码缺少对于tickaccount的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证,或者这些验证可以被轻松跳过。

类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。

CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

TRXSHI:ZT创新板即将上线ZOOSHI

亲爱的ZT用户: ZT创新板即将上线ZOOSHI,并开启ZOOSHI/USDT交易对。具体上线时间如下:充值:已开启;交易:2021年8月13日17:30?; ZOOSHI ZT创新板即将上线D.

[0:0ms0-5:279ms