北京时间2022年7月3日,CertiK安全团队监测到Solana链上的CremaFinance项目遭到黑客攻击,损失约880万美元。
CremaFinance是一个建立在Solana上强大的流动性协议,为交易者和流动性提供者提供各项功能。在发现黑客攻击后,该项目方暂时终止了项目运行,以防止攻击者从平台上盗取更多资金。
CertiK安全团队进行了初步调查,认为在这次黑客攻击中,攻击者通过使用Solend协议中的6个不同闪电贷来利用合约。攻击者伪造tick账户,通过存入和提取借来的代币,并调用了如下三个函数来实现攻击:“DepositFixedTokenType”,“Claim”以及“WithdrawAllTokenTypes”。当调用”Claim"函数时,黑客利用先前伪造的tick账户能够获得额外的代币。
报告:比特币和纳斯达克100指数的相关性已降至三年来最低水平:金色财经报道,Kaiko Research的一份新报告显示,比特币和以科技股为主的纳斯达克100指数的相关性已降至三年来的最低水平,已降至仅3%。表明可能正在形成脱钩。与此同时,上周加密货币和黄金的相关性达到了几年来的最高水平,两种资产都在2023年上涨。?
与此同时,该指数与传统风险资产的相关性从2022年的平均60%开始稳步减弱。不过,分析师表示,纳斯达克100指数从技术上来说已经进入牛市,较2022年12月的低点上涨了20%以上。
Kaiko研究分析师Dessislava Ianeva表示,相关性下降的主要原因是比特币在很大程度上受到了加密货币特定事件的影响,比如最近的监管环境。她表示,这并未对科技股产生同样程度的影响。[2023/6/27 22:02:02]
CremaFinance随后联系了攻击者并称“黑客有72小时的时间考虑成为白帽黑客,并保留80万美元”。
Coinbase CEO:准备与美SEC进行长达数年的法庭斗争:金色财经报道,Coinbase 首席执行官 Brian Armstrong 表示,Coinbase 正准备与美国证券交易委员会(SEC)进行长达数年的法庭斗争。Brian Armstrong 称韦尔斯(Wells)通知的发布令人遗憾,并表示该公司尚未获得有关 SEC 所涉具体问题的更多信息。
此前报道,上个月,Coinbase 收到美 SEC 的韦尔斯通知,重点为质押服务和资产上市。[2023/4/19 14:11:59]
值得注意的是,与该项目名字类似的CreamFinance于2021年10月也遭遇过毁灭性的闪电贷攻击,该攻击中CreamFinance被黑客盗取了约1.3亿美元资金。虽然这两起攻击事件并不相关,但这两个相似名字的项目遭遇的两起攻击都显示出了合约安全的重要性:黑客能够以惊人的方式利用闪电贷来进行各种各样的攻击。
美SEC对DAO组织American CryptoFed提起行政诉讼:金色财经报道,美国证券交易委员会(SEC)宣布已开始对总部位于怀俄明州的去中心化自治组织(DAO)American Crypto Fed提起行政诉讼,以确定是否应发出停止令,要求对方暂停注册其Ducat和Locke代币的发售和销售。
SEC认为,American CryptoFed去年提交的S-1表格注册声明没有包括有关公司业务、管理和财务状况的必要信息。该机构还表示,该声明包含“具有重大误导性的陈述和遗漏,包括关于代币是否为证券的不一致陈述。”[2022/11/19 13:23:55]
攻击步骤
①攻击者准备了一个假的tick账户,方便在调用“Claim”函数时使用。
②攻击者利用闪电贷借出了所需的token,并被用于与CremaFinance交互时的存款。
③攻击者调用“DepositFixTokenType”函数,通过该函数将通过闪电贷借来的金额存入相应的pool。
④攻击者通过调用“Claim”函数,获得额外代币。
⑤最后,攻击者调用“WithdrawAllTokenTypes”函数,将最初存入的代币取回。
资产去向
截稿时,CertiK安全团队预估损失总计约为878万美元。
大约7万SOL在Esmx2QjmDZMjJ15yBJ2nhqisjEt7Gqro4jSkofdoVsvY账户中,而分批被盗的资产已被转移到5pkD6y7qyupa2B1CiYoapBZootfhA6aRWqhqi4HYeQ9s。这些资金被桥接到ETH主网,并被发送到0x8021b2962db803b73aa874030b0b42c202e8458f。
写在最后
根据现有的攻击流程和CremaFinance公布的信息来看,本次攻击的起因为项目方代码缺少对于tickaccount的验证。作为存储价格信息的重要数据账户,源代码可能并没有做数据来源、所有者验证,或者这些验证可以被轻松跳过。
类似的账户检查缺失屡见不鲜,可以说账户如何安全使用是Solana程序的重中之重。类似的例子包括但不限于账户所有者验证的缺失、不同用户的数据账户混用等等。
CertiK安全专家在此建议:在程序编写时需注意账户的使用和其之间的联系。
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。
来源:金色财经
这两天,圈内又曝出不少新闻。昨天据包括彭博社在内的多家财经媒体报道三箭资本已经正式提出破产----曾经掌管百多亿美元的圈内顶级资本就这样在风险面前不堪一击,露出了原形.
1900/1/1 0:00:00大家下载链接:https://m.cryptopal.live/?name=s1恭喜《币圈早知道》做多MATIC暴赚+600%!!恭喜《币圈早知道》做多UNI暴赚+850%! 观点:现货比特币E.
1900/1/1 0:00:00导演第731篇原创每日行情分析2022.07.01 第一部分市场情绪 Coinbase网络连接故障已经得到解决:金色财经报道,加密货币交易所Coinbase称,网络连接故障已经得到解决.
1900/1/1 0:00:00撰写:CeliaWan,DragonflyCapital编译:TechFlowintern当人们开始质疑他们在牛市期间所相信的一切时,你就知道这是一个周期的结束.
1900/1/1 0:00:00WISA获得英仕曼基金1000万美金支持生态发展,未来场景应用在借贷,保险等一系列金融体系。Ido将会采用每个地址限定100usdt方式进行,目的是把持有者社区基数增多体量,为日后应用做充足准备.
1900/1/1 0:00:00大家下午好,今天周三,我是币圈本色,欢迎各位粉丝朋友点点关注!今天的加密市场呈现出分化行情,多数币种下跌,少数币种出现上涨.
1900/1/1 0:00:00