L'écosystème SUI Cetus a subi une attaque de 230 millions de dollars, le projet a publié un correctif.

robot
Création du résumé en cours

SUI Écosystème Liquidité fournisseur Cetus a subi une attaque majeure, avec des pertes dépassant 2,3 milliards de dollars.

Le 22 mai, le fournisseur de liquidité Cetus sur l'écosystème SUI a été attaqué, entraînant une forte baisse de plusieurs paires de trading, avec des pertes estimées à plus de 230 millions de dollars. Cetus a ensuite publié une annonce indiquant qu'il avait suspendu le contrat intelligent et qu'il enquêtait sur cet événement.

Après l'intervention et l'analyse de l'équipe de sécurité, une analyse détaillée des méthodes d'attaque et des mouvements de fonds a été réalisée.

Analyse d'attaque

L'attaquant a réussi à réaliser une attaque en échangeant de très petits tokens contre une énorme liquidité en exploitant une vulnérabilité du système grâce à des paramètres soigneusement construits. Les étapes principales sont les suivantes :

  1. Emprunter une grande quantité de haSUI via un prêt flash a entraîné une chute de 99,90 % du prix du pool.

  2. Ouvrir une position de liquidité dans une très étroite fourchette de prix.

  3. Exploiter la vulnérabilité de détection de débordement dans la fonction get_delta_a pour déclarer l'ajout d'une énorme liquidité mais ne payer réellement qu'un seul jeton.

  4. Retirer de la Liquidité pour obtenir d'énormes gains en tokens.

  5. Remboursement du prêt flash, bénéfice net d'environ 10 millions haSUI et 5,7 millions SUI.

Slow Mist : Cetus a été volé 230 millions de dollars, analyse de la méthode d'attaque et de la situation de transfert de fonds

Raison de la vulnérabilité

Le cœur de l'attaque réside dans la grave défaillance de la fonction checked_shlw. Toute entrée inférieure à un seuil spécifique peut contourner la détection de dépassement, entraînant une sous-estimation du nombre de tokens requis par le système.

Slow Mist : Cetus a été volé pour 230 millions de dollars, analyse des techniques d'attaque et des mouvements de fonds

Flux de fonds

Les attaquants ont réalisé un profit d'environ 230 millions de dollars, incluant divers actifs tels que SUI, vSUI, USDC, etc. Une partie des fonds a été transférée à des adresses EVM via un pont inter-chaînes et des opérations d'échange de jetons ont été effectuées.

Il convient de noter que la fondation SUI a réussi à geler environ 162 millions de dollars de fonds volés.

Slow Mist : Cetus a été volé pour 230 millions de dollars, analyse des méthodes d'attaque et de la situation de transfert de fonds

Slow Fog : Cetus a été volé pour 230 millions de dollars, analyse de la méthode d'attaque et de la situation de transfert de fonds

Fog : Cetus a été volé pour 230 millions de dollars, analyse des méthodes d'attaque et des transferts de fonds

Slow Mist : Cetus a été volé pour 230 millions de dollars, analyse de la méthode d'attaque et situation du transfert de fonds

Slow Fog : Cetus a été volé 230 millions de dollars, analyse de la méthode d'attaque et de la situation de transfert de fonds

Slow Mist : Cetus a été volé pour 230 millions de dollars, analyse de la méthode d'attaque et de la situation de transfert de fonds

Slow Fog : Cetus a été volé 230 millions de dollars, analyse des méthodes d'attaque et de la situation de transfert de fonds

Slow Fog : Cetus a été volé pour 230 millions de dollars, analyse de la méthode d'attaque et situation de transfert de fonds

Slow Fog : Cetus a été volé de 230 millions de dollars, analyse des techniques d'attaque et de la situation de transfert de fonds

Slow Mist : Cetus a été volé pour 230 millions de dollars, analyse de la méthode d'attaque et de la situation de transfert de fonds

Slow Fog : Cetus a été volé pour 230 millions de dollars, analyse de la méthode d'attaque et de la situation de transfert de fonds

Slow Mist : Cetus a été volé 230 millions de dollars, analyse de la méthode d'attaque et de la situation du transfert de fonds

Slow Mist : Cetus a été volé pour 230 millions de dollars, analyse des méthodes d'attaque et de la situation de transfert des fonds

Slow Mist : Cetus a été volé pour 230 millions de dollars, analyse de la méthode d'attaque et situation du transfert de fonds

Slow Fog : Cetus a été volé pour 230 millions de dollars, analyse de la méthode d'attaque et de la situation de transfert de fonds

Slow Mist : Cetus a été volé pour 230 millions de dollars, analyse de la méthode d'attaque et de la situation de transfert de fonds

Slow Fog : Cetus a été volé 230 millions de dollars, analyse de la méthode d'attaque et de la situation de transfert de fonds

Slow Mist : Cetus a été volé pour 230 millions de dollars, analyse des méthodes d'attaque et de la situation de transfert de fonds

Slow Mist : 2,3 millions de dollars volés sur Cetus, analyse des méthodes d'attaque et de la situation de transfert de fonds

Réparation de projet

Cetus a publié un correctif, principalement pour corriger la fonction checked_shlw :

  • Corriger le masque d'erreur pour le seuil correct
  • Ajuster les conditions de jugement
  • Assurez-vous de pouvoir détecter correctement les éventuelles situations de débordement.

Suggestions de sécurité

Cette attaque met en évidence le danger des vulnérabilités de débordement mathématique. Les développeurs devraient rigoureusement vérifier toutes les conditions limites des fonctions mathématiques lors du développement de contrats intelligents pour éviter de telles attaques.

SUI-0.49%
CETUS1.08%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 5
  • Reposter
  • Partager
Commentaire
0/400
ZkSnarkervip
· 07-28 13:53
Encore un trou dans les smart contracts
Voir l'originalRépondre0
WalletDetectivevip
· 07-28 09:14
L'alerte de vulnérabilité est trop tardive.
Voir l'originalRépondre0
SmartContractRebelvip
· 07-26 19:07
Dites-moi où se trouve la faille.
Voir l'originalRépondre0
staking_grampsvip
· 07-25 20:29
C'est trop triste, heureusement que j'ai fui.
Voir l'originalRépondre0
FlatTaxvip
· 07-25 20:20
C'est vraiment triste, encore battu.
Voir l'originalRépondre0
Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)