Cetus sofre ataque de 230 milhões de dólares, falha de estouro resulta em perdas significativas de ativos

robot
Geração do resumo em andamento

Cetus sofreu um ataque de 230 milhões de dólares, detalhando a técnica do ataque e o fluxo de fundos

No dia 22 de maio, o fornecedor de liquidez da ecologia SUI, Cetus, supostamente sofreu um ataque, com a profundidade do pool de liquidez a descer drasticamente, vários pares de negociação a apresentarem quedas, prevendo-se que o montante da perda ultrapasse os 230 milhões de dólares. A Cetus posteriormente emitiu um comunicado afirmando que suspendeu o contrato inteligente e está a investigar o incidente.

A equipe de segurança da Slow Mist interveio imediatamente para analisar e divulgar um alerta de segurança. Abaixo está uma análise detalhada das técnicas de ataque e da situação da transferência de fundos.

Análise de Ataques

Os atacantes, através da construção cuidadosa de parâmetros, exploram vulnerabilidades de overflow para contornar a detecção, trocando uma quantia mínima de tokens por ativos de liquidez substanciais. Os passos específicos são os seguintes:

  1. O atacante emprestou 10,024,321.28 haSUI através de um empréstimo relâmpago, causando uma queda de 99,90% no preço do pool.

  2. O atacante escolheu uma faixa de preço muito estreita para abrir uma posição de liquidez, com uma largura de faixa de apenas 1.00496621%.

  3. Núcleo do ataque: O atacante declara adicionar uma grande liquidez, mas o sistema realmente só recebeu 1 token A. Isso se deve a uma vulnerabilidade de contorno de verificação no checked_shlw da função get_delta_a.

  4. O atacante remove a liquidez e obtém enormes lucros em tokens:

    • Primeiro remoção: 10,024,321.28 haSUI
    • Segunda remoção: 1 haSUI
    • Terceira remoção: 10,024,321.28 haSUI
  5. O atacante devolveu o empréstimo relâmpago, obtendo um lucro líquido de cerca de 10,024,321.28 haSUI e 5,765,124.79 SUI.

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Situação de Correção da Equipe do Projeto

Cetus lançou um patch de correção, que corrigiu principalmente a implementação da função checked_shlw:

  • Corrigir a máscara errada para o valor limite correto
  • Corrigir a condição de julgamento
  • Garantir que o sinal de estouro seja corretamente detetado e retornado.

Slow Mist: Cetus roubou 230 milhões de dólares, análise das técnicas de ataque e situação da transferência de fundos

Análise do fluxo de capital

Os atacantes lucraram cerca de 230 milhões de dólares, incluindo ativos como SUI, vSUI, USDC, entre outros. Parte dos fundos foi transferida para endereços EVM através de pontes entre cadeias.

  • Cerca de 10 milhões de dólares em ativos depositados na Suilend
  • 24.022.896 SUI transferido para novo endereço, ainda não transferido.
  • A Cetus anunciou que conseguiu congelar 162 milhões de dólares em fundos roubados na SUI.

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação de transferência de fundos

Fluxo de fundos do endereço EVM:

  • Recebido 5.2319 BNB na BSC, ainda não transferido
  • Receber USDT, USDC, SOL e ETH na Ethereum
  • Parte dos ativos foi trocada por ETH através de DEX
  • 20.000 ETH transferidos para um novo endereço, ainda não transferidos.
  • O saldo atual do Ethereum é de 3,244 ETH

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Resumo

O ataque demonstrou o poder da vulnerabilidade de estouro matemático. O atacante, através de cálculos precisos, explorou a falha da função checked_shlw para obter uma enorme liquidez a um custo de 1 token. Este foi um ataque matemático preciso, que lembra os desenvolvedores da necessidade de verificar rigorosamente todas as condições de limite das funções matemáticas no desenvolvimento de contratos inteligentes.

Slow Mist: Cetus roubou 230 milhões de dólares, analisando os métodos de ataque e a situação da transferência de fundos

Lunar Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica do ataque e a situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Luna: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Misty: Cetus foi roubado 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Nebulosa: Cetus foi roubado 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Fog: Cetus teve 230 milhões de dólares roubados, análise da técnica de ataque e situação da transferência de fundos

Lanhua: Cetus roubou 230 milhões de dólares, analisando a técnica do ataque e a situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação de transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise das técnicas de ataque e situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Moo Mist: Cetus foi roubado 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

CETUS1.99%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 6
  • Compartilhar
Comentário
0/400
DefiPlaybookvip
· 07-26 10:55
Já não é a primeira vez que sou alvo de Cupões de Recorte, estou farto.
Ver originalResponder0
MetaEggplantvip
· 07-25 21:55
Outra vez a culpa é dos contratos inteligentes
Ver originalResponder0
DuckFluffvip
· 07-24 06:17
Mais uma vez vejo um mestre em encontrar oportunidades.
Ver originalResponder0
quietly_stakingvip
· 07-24 06:15
Esta perda foi enorme.
Ver originalResponder0
AirdropHunter007vip
· 07-24 06:07
又有小可爱被 fazer as pessoas de parvas 哦
Ver originalResponder0
AirdropHunter420vip
· 07-24 06:05
contratos inteligentes A auditoria foi dormir toda?
Ver originalResponder0
  • Marcar
Faça trade de criptomoedas em qualquer lugar e a qualquer hora
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)