Ekosistem SUI Cetus diserang sebesar 230 juta dolar, proyek telah merilis tambalan perbaikan.

robot
Pembuatan abstrak sedang berlangsung

Penyedia Likuiditas Ekosistem SUI Cetus Mengalami Serangan Besar, Kerugian Melebihi 2,3 Miliar Dolar

Pada 22 Mei, penyedia likuiditas Cetus di ekosistem SUI diserang, menyebabkan penurunan besar pada beberapa pasangan perdagangan, diperkirakan kerugian melebihi 230 juta dolar. Cetus kemudian mengeluarkan pengumuman bahwa mereka telah menghentikan kontrak pintar dan sedang menyelidiki kejadian ini.

Setelah tim keamanan terlibat dalam analisis, mereka melakukan analisis mendetail terhadap metode serangan dan situasi transfer dana.

Analisis Serangan

Penyerang berhasil melakukan serangan untuk mendapatkan likuiditas besar dengan menukar token kecil dengan memanfaatkan kerentanan sistem melalui parameter yang dibangun dengan cermat. Langkah-langkah utama adalah sebagai berikut:

  1. Meminjam sejumlah besar haSUI melalui pinjaman kilat, menyebabkan harga kolam jatuh 99,90%.

  2. Membuka posisi likuiditas di rentang harga yang sangat sempit.

  3. Memanfaatkan celah deteksi overflow dalam fungsi get_delta_a, menyatakan penambahan likuiditas besar tetapi sebenarnya hanya membayar 1 token.

  4. Menghapus likuiditas untuk mendapatkan keuntungan token yang besar.

  5. Mengembalikan pinjaman kilat, keuntungan bersih sekitar 10 juta haSUI dan 5,7 juta SUI.

Slow Mist: Cetus dicuri 2,3 juta dolar, analisis metode serangan dan situasi pemindahan dana

Alasan Kerentanan

Inti serangan terletak pada adanya cacat serius pada fungsi checked_shlw. Input yang lebih kecil dari ambang batas tertentu dapat melewati deteksi overflow, mengakibatkan sistem meremehkan jumlah token yang diperlukan.

Slow Fog: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi perpindahan dana

Arah Aliran Dana

Penyerang mendapatkan keuntungan sekitar 2,3 juta dolar AS, termasuk SUI, vSUI, USDC, dan berbagai aset lainnya. Sebagian dana dipindahkan melalui jembatan lintas rantai ke alamat EVM, dan dilakukan pertukaran token dan operasi lainnya.

Perlu dicatat bahwa Yayasan SUI telah berhasil membekukan sekitar 162 juta dolar AS dari dana yang dicuri.

Slow Fog: Cetus dicuri 230 juta USD, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 2,3 juta dolar AS, analisis metode serangan dan situasi pemindahan dana

Slow Fog: Cetus mencuri 230 juta USD, menganalisis metode serangan dan situasi pemindahan dana

Slow Fog: Cetus dicuri 230 juta dolar AS, analisis teknik serangan dan situasi pemindahan dana

Slow Fog: Cetus dicuri 230 juta dolar AS, analisis metode serangan dan kondisi peralihan dana

Slow Fog: Cetus dicuri 230 juta dolar, menganalisis metode serangan dan situasi pemindahan dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi perpindahan dana

Slow Mist: Cetus dicuri 2,3 juta USD, menganalisis teknik serangan dan situasi transfer dana

Slow Fog: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi pemindahan dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan kondisi peralihan dana

Slow Fog: Cetus dicuri 230 juta USD, analisis metode serangan dan situasi transfer dana

Slow Fog: Cetus dicuri 230 juta USD, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar AS, analisis metode serangan dan situasi pemindahan dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar AS, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi pemindahan dana

Slow Fog: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi pemindahan dana

Perbaikan Proyek

Cetus telah merilis patch perbaikan, yang terutama memperbaiki fungsi checked_shlw:

  • Memperbaiki masker kesalahan menjadi ambang yang benar
  • Sesuaikan kondisi penilaian
  • Pastikan dapat mendeteksi kemungkinan keadaan overflow dengan benar

Saran Keamanan

Serangan ini menyoroti bahaya dari kerentanan overflow matematis. Pengembang harus secara ketat memverifikasi semua kondisi batas dari fungsi matematis dalam pengembangan kontrak pintar untuk mencegah terjadinya serangan serupa.

SUI1.95%
CETUS1.85%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 5
  • Bagikan
Komentar
0/400
ZkSnarkervip
· 07-28 13:53
Melihat lagi celah dalam smart contract
Lihat AsliBalas0
WalletDetectivevip
· 07-28 09:14
Peringatan kerentanan terlalu terlambat
Lihat AsliBalas0
SmartContractRebelvip
· 07-26 19:07
Sebutkan di mana celahnya lebih awal.
Lihat AsliBalas0
staking_grampsvip
· 07-25 20:29
Sangat menyedihkan, untung saya sudah pergi.
Lihat AsliBalas0
FlatTaxvip
· 07-25 20:20
Sungguh menyedihkan, saya dipukuli lagi.
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)