Cetus подвергся атаке, убытки превысили 2,3 миллиарда долларов
22 мая поставщик ликвидности в экосистеме SUI, Cetus, предположительно, подвергся атаке, в результате чего несколько торговых пар значительно упали, глубина ликвидностного пула резко снизилась, ожидаемые убытки превышают 230 миллионов долларов. Затем Cetus опубликовал объявление о том, что приостановил смарт-контракты и проводит расследование по данному инциденту.
Команда безопасности провела глубокий анализ этой атаки, выявив конкретные методы злоумышленников.
Анализ атак
Злоумышленник, тщательно подбирая параметры, воспользовался уязвимостями системы для выполнения операции обмена малых токенов на огромную ликвидность. Конкретные шаги следующие:
Заимствование большого количества haSUI через кредитование на мгновение привело к падению цены в пуле на 99,90%.
Открытие ликвидной позиции в пределах очень узкого ценового диапазона, ширина диапазона составляет всего 1,00496621%.
Заявление о добавлении огромной ликвидности, но на самом деле оплачивается только 1 токен A. Это ключевой этап атаки, использующий уязвимость обхода проверки переполнения в функции get_delta_a.
В системе при расчете необходимого количества haSUI произошла серьезная ошибка, что привело к тому, что злоумышленнику требуется всего лишь немного Token для обмена на большое количество ликвидных активов.
В конце удалите ликвидность, получите огромные токеновые доходы и завершите атаку.
После атаки Cetus быстро выпустил исправляющий патч. Основные исправления касаются ошибочной маски и условий проверки в функции checked_shlw, что обеспечивает правильное обнаружение возможных ситуаций, которые могут привести к переполнению.
Анализ движения средств
Атакующие получили прибыль около 230 миллионов долларов, включая различные активы, такие как SUI, vSUI, USDC и другие. Часть средств была переведена на адреса EVM через кросс-чейн мост. Около 10 миллионов долларов в активов было внесено в Suilend, 24 миллиона SUI переведены на новый адрес и пока не выведены.
К счастью, Фонд SUI и другие заинтересованные стороны успешно заморозили похищенные средства на блокчейне SUI на сумму около 162 миллионов долларов.
На EVM-цепочке злоумышленник обменял часть средств на ETH и перевел 20,000 ETH на новый адрес. В настоящее время на этом адресе в сети Ethereum баланс составляет 3,244 ETH.
Эта атака в полной мере продемонстрировала мощь уязвимости переполнения математики. Злоумышленники, используя точные расчеты и выбор параметров, смогли реализовать огромную прибыль за счет недостатков функций в смарт-контрактах. Это напоминает разработчикам о необходимости строго проверять все граничные условия математических функций при разработке контрактов, чтобы предотвратить подобные атаки.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
15 Лайков
Награда
15
7
Поделиться
комментарий
0/400
GateUser-a6cc3225
· 15ч назад
Все выглядят круто, но на самом деле деньги уже в карманах других, у вас есть деньги, Хакер.
Посмотреть ОригиналОтветить0
AirdropHunterXiao
· 15ч назад
Этот день просто отвратителен. Почему эти контракты постоянно выходят из строя?
Посмотреть ОригиналОтветить0
WalletAnxietyPatient
· 15ч назад
экосистема Sui, похоже, рухнула.
Посмотреть ОригиналОтветить0
LiquidityWizard
· 15ч назад
Ну все, sui, все закатано.
Посмотреть ОригиналОтветить0
NotGonnaMakeIt
· 15ч назад
Еще один проект на 10 миллиардов обречен~
Посмотреть ОригиналОтветить0
TokenEconomist
· 15ч назад
на самом деле, это классическая манипуляция рынком через арбитраж с помощью флеш-займа... учебная динамика манипуляции ценами здесь
Cetus подвергся атаке, понес убытки в 230 миллионов долларов. Безопасность экосистемы SUI звучит тревожный сигнал.
Cetus подвергся атаке, убытки превысили 2,3 миллиарда долларов
22 мая поставщик ликвидности в экосистеме SUI, Cetus, предположительно, подвергся атаке, в результате чего несколько торговых пар значительно упали, глубина ликвидностного пула резко снизилась, ожидаемые убытки превышают 230 миллионов долларов. Затем Cetus опубликовал объявление о том, что приостановил смарт-контракты и проводит расследование по данному инциденту.
Команда безопасности провела глубокий анализ этой атаки, выявив конкретные методы злоумышленников.
Анализ атак
Злоумышленник, тщательно подбирая параметры, воспользовался уязвимостями системы для выполнения операции обмена малых токенов на огромную ликвидность. Конкретные шаги следующие:
Заимствование большого количества haSUI через кредитование на мгновение привело к падению цены в пуле на 99,90%.
Открытие ликвидной позиции в пределах очень узкого ценового диапазона, ширина диапазона составляет всего 1,00496621%.
Заявление о добавлении огромной ликвидности, но на самом деле оплачивается только 1 токен A. Это ключевой этап атаки, использующий уязвимость обхода проверки переполнения в функции get_delta_a.
В системе при расчете необходимого количества haSUI произошла серьезная ошибка, что привело к тому, что злоумышленнику требуется всего лишь немного Token для обмена на большое количество ликвидных активов.
В конце удалите ликвидность, получите огромные токеновые доходы и завершите атаку.
! Медленный туман: Цетус украл 230 миллионов долларов, анализ методов атаки и перевода средств
! Медленный туман: Цетус украл 230 миллионов долларов, анализ методов атаки и перевода средств
Исправление со стороны проекта
После атаки Cetus быстро выпустил исправляющий патч. Основные исправления касаются ошибочной маски и условий проверки в функции checked_shlw, что обеспечивает правильное обнаружение возможных ситуаций, которые могут привести к переполнению.
Анализ движения средств
Атакующие получили прибыль около 230 миллионов долларов, включая различные активы, такие как SUI, vSUI, USDC и другие. Часть средств была переведена на адреса EVM через кросс-чейн мост. Около 10 миллионов долларов в активов было внесено в Suilend, 24 миллиона SUI переведены на новый адрес и пока не выведены.
К счастью, Фонд SUI и другие заинтересованные стороны успешно заморозили похищенные средства на блокчейне SUI на сумму около 162 миллионов долларов.
На EVM-цепочке злоумышленник обменял часть средств на ETH и перевел 20,000 ETH на новый адрес. В настоящее время на этом адресе в сети Ethereum баланс составляет 3,244 ETH.
! Медленный туман: Цетус украл 230 миллионов долларов, анализ методов атаки и перевода средств
! Медленный туман: Цетус украл 230 миллионов долларов, анализ методов атаки и перевода средств
Резюме
Эта атака в полной мере продемонстрировала мощь уязвимости переполнения математики. Злоумышленники, используя точные расчеты и выбор параметров, смогли реализовать огромную прибыль за счет недостатков функций в смарт-контрактах. Это напоминает разработчикам о необходимости строго проверять все граничные условия математических функций при разработке контрактов, чтобы предотвратить подобные атаки.