Cellframe Network зазнав флеш-атаки, збитки перевищують 70 тисяч доларів

Cellframe Network зазнала флеш-атаки, збитки перевищують 70 тисяч доларів

1 червня 2023 року Cellframe Network зазнала хакерської атаки на Binance Smart Chain, що призвело до втрат приблизно в 76 112 доларів США. Ця атака в основному використовувала вразливість у підрахунку кількості токенів під час процесу міграції ліквідності.

Аналіз процесу атаки

Хакери спочатку отримали велику кількість коштів через Термінові позики, включаючи 1000 BNB та 500000 токенів New Cell. Після цього вони через ряд операцій порушили баланс торгового пулу:

  1. Обміняти всі токени New Cell на BNB, внаслідок чого кількість BNB у пулі майже вичерпується.
  2. Придбати токени Old Cell за 900 BNB.
  3. Перед атакою хакер також додав ліквідність до Old Cell та BNB, отримавши токени Old LP.

Далі хакер викликав функцію міграції ліквідності. Оскільки в новому пулі майже не було BNB, а в старому пулі майже не було токенів Old Cell, це призвело до обчислювальної помилки. Під час міграції система помилково вважала, що користувачеві потрібно лише невелика кількість BNB та токенів New Cell для отримання великої ліквідності, і повернула надлишкові BNB та токени Old Cell.

Нарешті, зловмисник видаляє ліквідність з нового пулу і обмінює отримані токени Old Cell на BNB, завершуючи арбітраж. Після цього вони повторюють цей процес, щоб отримати більше прибутку.

Web3 безпека | Аналіз випадку атаки на пропорції пулів мережі Cellframe через Термінові позики

Джерело вразливостей

Ця атака виявила суттєві недоліки механізму міграції ліквідності в Cellframe Network. Система при розрахунку кількості токенів не врахувала суттєві зміни у пропорціях токенів між новими та старими пулами, а також ігнорувала поточну реальну ціну. Цей простий метод обчислення легко може бути використаний для ретельно спланованих операцій.

Web3 безпека | Аналіз інциденту атаки на пул Cellframe Network через Термінові позики

Рекомендації з безпеки

  1. Під час міграції ліквідності слід всебічно враховувати зміни в кількості двох токенів у старому та новому пулі, а також поточну ринкову ціну.
  2. Уникайте покладатися лише на кількість двох токенів у торговій парі для розрахунків, це легко маніпулювати.
  3. Перед запуском коду обов'язково проведіть всебічний та строгий аудит безпеки.
  4. Встановлення багаторівневої системи перевірок для запобігання безпековим вразливостям, що виникають через одноточкові відмови.

Web3 безпека | Аналіз випадку атаки на пропорції пулу Cellframe Network через Термінові позики

Web3 безпека | Аналіз інциденту атаки на пропорції пулу Cellframe Network через Термінові позики

Web3 безпека | Cellframe Network через Термінові позики зазнала флеш-атаки на співвідношення пулів

Ця подія ще раз підкреслила необхідність особливої обережності в проектах DeFi при розробці та впровадженні механізмів управління ліквідністю. З огляду на постійний розвиток методів атак, команди проектів повинні постійно оновлювати заходи безпеки, щоб захистити активи користувачів.

Web3 безпека | Аналіз події атаки на Cellframe Network через Термінові позики

CELL0.29%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 3
  • Поділіться
Прокоментувати
0/400
not_your_keysvip
· 08-05 12:29
Ще одна компанія, яка забрала все і втекла
Переглянути оригіналвідповісти на0
EthSandwichHerovip
· 08-05 12:24
Знову зустрічаємо атаку на сандвічі, класика жанру
Переглянути оригіналвідповісти на0
PensionDestroyervip
· 08-05 12:17
криптосвіт щоденність, хто ще не був обдурений людьми, як лохів
Переглянути оригіналвідповісти на0
  • Закріпити