Cetus подвергся атаке на 230 миллионов долларов, уязвимость переполнения привела к значительным потерям активов.

robot
Генерация тезисов в процессе

Cetus подвергся атаке на 230 миллионов долларов, подробный разбор методов атаки и движения средств

22 мая SUI-экосистемный провайдер ликвидности Cetus, по всей видимости, подвергся атаке, глубина ликвидного пула значительно снизилась, и несколько торговых пар показали падение, ожидаемые убытки превышают 230 миллионов долларов. Cetus затем выпустил объявление о том, что приостановил смарт-контракт и проводит расследование по этому инциденту.

Команда безопасности Slow Mist немедленно вмешалась для анализа и выпустила предупреждение о безопасности. Ниже приведен подробный анализ методов атаки и ситуации с переводом средств.

Анализ атак

Атакующий, тщательно конструируя параметры, использует уязвимость переполнения, чтобы обойти проверку, обменяя очень небольшую сумму токенов на огромные ликвидные активы. Конкретные шаги следующие:

  1. Злоумышленник взял в долг 10,024,321.28 haSUI через мгновенный займ, что привело к падению цены пула на 99.90%.

  2. Атакующий выбрал очень узкий ценовой диапазон для открытия ликвидностной позиции, ширина диапазона составляет всего 1,00496621%.

  3. Ядро атаки: нападающий заявляет о добавлении огромной ликвидности, но система на самом деле получила только 1 токен A. Это связано с тем, что в функции get_delta_a существует уязвимость обхода проверки переполнения в checked_shlw.

  4. Нападающий убирает ликвидность и получает огромные токеновые доходы:

    • Первое удаление: 10,024,321.28 haSUI
    • Второе удаление: 1 haSUI
    • Третий вывод: 10,024,321.28 haSUI
  5. Атакующий вернул займ, получив чистую прибыль около 10,024,321.28 haSUI и 5,765,124.79 SUI.

Медленный туман: Cetus украдено 2,3 миллиарда долларов, анализ методов атаки и ситуации с переводом средств

Состояние исправлений со стороны проекта

Cetus выпустил исправление, основное внимание уделяется исправлению реализации функции checked_shlw:

  • Исправьте неправильную маску на правильное значение порога
  • Исправить условия проверки
  • Убедитесь, что вы можете правильно обнаруживать и возвращать флаг переполнения

Медленный туман: Cetus украдено 230 миллионов долларов, анализ методов атаки и ситуации с переводом средств

Анализ движения средств

Атакующие получили прибыль около 230 миллионов долларов, включая активы SUI, vSUI, USDC и другие. Часть средств была переведена на EVM-адрес через кросс-цепочный мост.

  • Примерно 10 миллионов долларов США активов внесено в Suilend
  • 24,022,896 SUI переведено на новый адрес, пока не переведено обратно
  • Cetus объявил, что успешно заморозил похищенные средства в размере 162 миллионов долларов на SUI

! Медленный туман: Цетус украл 230 миллионов долларов, анализ методов атаки и перевода средств

Направление движения средств по адресу EVM:

  • Получено 5.2319 BNB на BSC, пока не переведено.
  • Получение USDT, USDC, SOL и ETH на Ethereum
  • Часть активов обменена на ETH через DEX
  • 20,000 ETH переведены на новый адрес, пока не выведены.
  • Текущий баланс Ethereum составляет 3,244 ETH

! Медленный туман: Цетус украл 230 миллионов долларов, анализ методов атаки и перевода средств

Итог

Атака продемонстрировала мощь уязвимости математического переполнения. Злоумышленники, точно рассчитывая, использовали недостаток функции checked_shlw, чтобы получить огромную ликвидность за стоимость 1 токена. Это была сложная математическая атака, которая напоминает разработчикам о необходимости строгой проверки всех предельных условий математических функций при разработке смарт-контрактов.

Медленные туманы: Cetus украли 230 миллионов долларов, анализ методов атаки и ситуации с переводом средств

Медленный туман: Cetus украдено 230 миллионов долларов, анализ методов атаки и ситуации с переводом средств

Медленный туман: Cetus украдено 230 миллионов долларов, анализ методов атаки и ситуация с переводом средств

! Медленный туман: 230 миллионов долларов, украденные у Cetus, анализ методов атак и переводов средств

Медленный туман: Cetus украли 230 миллионов долларов, анализ методов атаки и ситуации с переводом средств

Медленный туман: Cetus украли 230 миллионов долларов, анализ методов атаки и ситуации с переводом средств

Медленный туман: Cetus украли 230 миллионов долларов, анализ метода атаки и ситуации с переводом средств

Медленный туман: Cetus украдено 230 миллионов долларов, анализ метода атаки и ситуации с переводом средств

! Медленный туман: Цетус украл 230 миллионов долларов, анализ методов атак и переводов средств

! Медленный туман: Цетус украл 230 миллионов долларов, анализ методов атаки и перевода средств

Медленный туман: Cetus украдено 230 миллионов долларов, анализ методов атаки и ситуации с переводом средств

Медленный туман: Cetus был украден 230 миллионов долларов, анализ методов атаки и ситуации с переводом средств

Медленный туман: Cetus украдено 230 миллионов долларов, анализ методов атаки и ситуации с переводом средств

Медленный туман: Cetus украдено 2,3 миллиарда долларов, анализ методов атаки и ситуации с переводом средств

Медленный туман: Cetus украдено 230 миллионов долларов, анализ методов атаки и ситуации с переводом средств

! Медленный туман: Цетус украл 230 миллионов долларов, анализ методов атак и переводов средств

Медленный туман: Cetus украли 230 миллионов долларов, анализ методов атаки и ситуации с переводом средств

CETUS-0.85%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 6
  • Поделиться
комментарий
0/400
DefiPlaybookvip
· 07-26 10:55
Опять не в первый раз, когда меня клиповые купоны. Смотрю, ослеп.
Посмотреть ОригиналОтветить0
MetaEggplantvip
· 07-25 21:55
Снова вина смарт-контрактов
Посмотреть ОригиналОтветить0
DuckFluffvip
· 07-24 06:17
Снова вижу мастера находок.
Посмотреть ОригиналОтветить0
quietly_stakingvip
· 07-24 06:15
Эта волна убытков была огромной
Посмотреть ОригиналОтветить0
AirdropHunter007vip
· 07-24 06:07
又有小可爱被 разыгрывайте людей как лохов 了 неудачники哦
Посмотреть ОригиналОтветить0
AirdropHunter420vip
· 07-24 06:05
смарт-контракты Аудит ушел на полный сон?
Посмотреть ОригиналОтветить0
  • Закрепить