Cetus sufrió un ataque con pérdidas de 230 millones de dólares, la seguridad del ecosistema SUI suena la alarma.

Cetus atacado, pérdidas superan los 230 millones de dólares

El 22 de mayo, el proveedor de liquidez del ecosistema SUI, Cetus, supuestamente sufrió un ataque, varios pares de negociación experimentaron una fuerte caída, la profundidad del pool de liquidez disminuyó drásticamente, y se estima que las pérdidas superan los 230 millones de dólares. Cetus posteriormente emitió un anuncio indicando que había suspendido el contrato inteligente y que está llevando a cabo una investigación sobre el evento.

Slow Mist: Cetus robó 230 millones de dólares, analizando el método de ataque y la situación de la transferencia de fondos

El equipo de seguridad realizó un análisis profundo del ataque, revelando las tácticas específicas de los atacantes.

Análisis de Ataques

Un atacante aprovechó una vulnerabilidad del sistema mediante la construcción cuidadosa de parámetros para realizar una operación que intercambia una cantidad mínima de tokens por una enorme liquidez. Los pasos específicos son los siguientes:

  1. Prestar una gran cantidad de haSUI a través de un préstamo relámpago provocó una caída del 99.90% en el precio del fondo.

  2. Abrir posiciones de liquidez en un rango de precios muy estrecho, con un ancho de rango de solo 1.00496621%.

  3. Se declara la adición de una gran liquidez, pero en realidad solo se paga 1 token A. Este es el núcleo del ataque, que explota una vulnerabilidad en la detección de desbordamiento de checked_shlw en la función get_delta_a.

  4. El sistema presenta una desviación grave al calcular la cantidad necesaria de haSUI, lo que lleva a un error de juicio que permite a los atacantes intercambiar una cantidad mínima de tokens por grandes activos de liquidez.

  5. Finalmente, retira la liquidez, obtén enormes ganancias en tokens y completa el ataque.

Slow Mist: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y la situación de la transferencia de fondos

慢雾:Cetus被盗2.3亿美元,解析攻击手法及资金转移情况

Slow Mist: Cetus robó 230 millones de dólares, análisis de la técnica de ataque y la situación de la transferencia de fondos

Reparación del proyecto

Después del ataque, Cetus lanzó rápidamente un parche de reparación. Principalmente se corrigieron la máscara de error y las condiciones de juicio en la función checked_shlw, asegurando que pudiera detectar correctamente las situaciones que podrían causar desbordamientos.

Lento Nebuloso: Cetus robó 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Lanzamiento lento: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Análisis de flujo de fondos

Los atacantes obtuvieron aproximadamente 230 millones de dólares, incluyendo múltiples activos como SUI, vSUI, USDC, entre otros. Parte de los fondos se transfirieron a direcciones EVM a través de un puente entre cadenas. Aproximadamente 10 millones de dólares en activos fueron depositados en Suilend, y 24 millones de SUI fueron transferidos a una nueva dirección sin haber sido retirados aún.

Afortunadamente, la Fundación SUI y otras partes involucradas han logrado congelar aproximadamente 162 millones de dólares en fondos robados en la cadena SUI.

En la cadena EVM, el atacante convierte parte de los fondos a ETH y transfiere 20,000 ETH a una nueva dirección. Actualmente, el saldo de esa dirección en Ethereum es de 3,244 ETH.

Slow Mist: Cetus robbed 230 million dollars, analyzing the attack method and fund transfer situation

Slow Fog: Cetus robbed 230 million dollars, analysis of attack methods and fund transfer situation

Slow Fog: Cetus robbed 230 million USD, analysis of attack methods and fund transfer situation

Slow Fog: Cetus robbed $230 million, analysis of attack methods and fund transfer situation

Slow Mist: Cetus fue robado 230 millones de dólares, análisis de las técnicas de ataque y situación de la transferencia de fondos

Slow Fog: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de la transferencia de fondos

Slow Fog: Cetus fue robado 230 millones de dólares, análisis del método de ataque y la situación de la transferencia de fondos

Slow Fog: Cetus robó 230 millones de dólares, análisis de la técnica de ataque y situación de la transferencia de fondos

Slow Fog: Cetus robbed 230 million dollars, analysis of attack methods and fund transfer situation

Slow Fog: Cetus fue robado 2.3 millones de dólares, análisis de la técnica de ataque y situación de la transferencia de fondos

Lento Nebuloso: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de la transferencia de fondos

Lento: Cetus robó 230 millones de dólares, análisis del método de ataque y la situación de la transferencia de fondos

Slow Mist: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y la situación de la transferencia de fondos

Lanzamiento de Mists: Cetus robó 230 millones de dólares, análisis de la técnica de ataque y situación de la transferencia de fondos

Slow Mist: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y la situación de la transferencia de fondos

Resumen

Este ataque demuestra plenamente el poder de la vulnerabilidad de desbordamiento matemático. Los atacantes lograron obtener enormes beneficios al aprovechar los defectos en las funciones del contrato inteligente mediante cálculos precisos y selección de parámetros. Esto recuerda a los desarrolladores que deben verificar estrictamente todas las condiciones de frontera de las funciones matemáticas al desarrollar contratos, para prevenir ataques similares.

Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • 7
  • Compartir
Comentar
0/400
GateUser-a6cc3225vip
· hace14h
Son todos pretenciosos, en realidad el dinero ya está en el bolsillo de alguien, ustedes tienen hackers.
Ver originalesResponder0
AirdropHunterXiaovip
· hace15h
Este día es demasiado asqueroso, ¿por qué estos contratos siempre tienen problemas?
Ver originalesResponder0
WalletAnxietyPatientvip
· hace15h
El ecosistema de sui se ha colapsado, ¿verdad?
Ver originalesResponder0
LiquidityWizardvip
· hace15h
Se ha perdido el resumen, ¡sui! Se ha perdido todo el rollo.
Ver originalesResponder0
NotGonnaMakeItvip
· hace15h
Otro proyecto de mil millones condenado~
Ver originalesResponder0
TokenEconomistvip
· hace15h
en realidad, esto es manipulación clásica del mercado a través de arbitraje de préstamos flash... dinámicas de manipulación de precios de libro de texto aquí
Ver originalesResponder0
FalseProfitProphetvip
· hace15h
contratos inteligentes洞太频了 傻掉
Ver originalesResponder0
  • Anclado
Opere con criptomonedas en cualquier momento y lugar
qrCode
Escanee para descargar la aplicación Gate
Comunidad
Español
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)