Hệ sinh thái SUI Cetus bị tấn công 230 triệu đô la, dự án đã phát hành bản sửa lỗi.

robot
Đang tạo bản tóm tắt

Nhà cung cấp thanh khoản hệ sinh thái SUI Cetus đã bị tấn công nghiêm trọng, thiệt hại vượt quá 2.3 triệu USD

Vào ngày 22 tháng 5, nhà cung cấp thanh khoản Cetus trên hệ sinh thái SUI đã bị tấn công, nhiều cặp giao dịch đã giảm mạnh, ước tính thiệt hại lên tới hơn 230 triệu USD. Cetus sau đó đã phát hành thông báo cho biết đã tạm ngưng hợp đồng thông minh và đang điều tra sự việc này.

Sau khi đội ngũ an ninh can thiệp phân tích, đã thực hiện phân tích chi tiết về phương thức tấn công và tình hình chuyển tiền.

Phân tích tấn công

Kẻ tấn công đã thực hiện cuộc tấn công bằng cách tận dụng lỗ hổng của hệ thống thông qua việc cấu trúc các tham số một cách tinh vi để đổi lấy thanh khoản khổng lồ với một lượng token rất nhỏ. Các bước chính như sau:

  1. Thông qua việc vay tiền chớp nhoáng để cho vay số lượng lớn haSUI, dẫn đến giá của bể giảm mạnh 99.90%.

  2. Mở vị thế thanh khoản trong khoảng giá cực hẹp.

  3. Lợi dụng lỗ hổng phát hiện tràn trong hàm get_delta_a, tuyên bố thêm thanh khoản khổng lồ nhưng thực tế chỉ trả 1 mã thông báo.

  4. Gỡ bỏ thanh khoản để nhận được lợi nhuận khổng lồ từ token.

  5. Hoàn trả khoản vay chớp nhoáng, lợi nhuận ròng khoảng 10 triệu haSUI và 5,7 triệu SUI.

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương thức tấn công và tình hình chuyển tiền

Nguyên nhân lỗ hổng

Lõi của cuộc tấn công nằm ở việc hàm checked_shlw có khuyết điểm nghiêm trọng. Bất kỳ đầu vào nào nhỏ hơn ngưỡng cụ thể đều có thể vượt qua kiểm tra tràn, dẫn đến việc hệ thống đánh giá thấp số lượng token cần thiết.

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Dòng tiền

Kẻ tấn công đã thu lợi khoảng 230 triệu USD, bao gồm nhiều tài sản như SUI, vSUI, USDC. Một phần tiền đã được chuyển qua cầu liên chuỗi đến địa chỉ EVM và thực hiện các thao tác trao đổi token.

Đáng chú ý là, quỹ SUI đã thành công trong việc đóng băng khoảng 162 triệu đô la Mỹ tiền bị đánh cắp.

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình trạng chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu đô la, phân tích phương thức tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 2,3 triệu đô la, phân tích phương thức tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 2.3 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm Sương: Cetus bị đánh cắp 2.3 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 2,3 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm Sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

慢雾:Cetus被盗2.3亿美元,解析攻击手法及资金转移情况

Chậm sương: Cetus bị đánh cắp 230 triệu đô la, phân tích phương thức tấn công và tình hình chuyển tiền

Slow Mist: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương thức tấn công và tình hình chuyển tiền

Slow Fog: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 2.3 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Sửa chữa dự án

Cetus đã phát hành bản vá sửa lỗi, chủ yếu sửa đổi hàm checked_shlw:

  • Sửa đổi mặt nạ lỗi thành ngưỡng đúng
  • Điều chỉnh điều kiện đánh giá
  • Đảm bảo có thể phát hiện đúng các trường hợp tràn có thể xảy ra

Đề xuất an toàn

Cuộc tấn công này làm nổi bật sự nguy hiểm của lỗ hổng tràn số. Các nhà phát triển nên kiểm tra nghiêm ngặt tất cả các điều kiện biên của các hàm toán học trong phát triển hợp đồng thông minh để ngăn chặn các cuộc tấn công tương tự xảy ra.

SUI2.98%
CETUS0.74%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 5
  • Đăng lại
  • Chia sẻ
Bình luận
0/400
ZkSnarkervip
· 07-28 13:53
Lại thấy lỗ hổng hợp đồng thông minh
Xem bản gốcTrả lời0
WalletDetectivevip
· 07-28 09:14
Cảnh báo lỗ hổng quá muộn
Xem bản gốcTrả lời0
SmartContractRebelvip
· 07-26 19:07
Nói sớm lỗ hổng ở đâu
Xem bản gốcTrả lời0
staking_grampsvip
· 07-25 20:29
Thật thảm hại, may mà tôi đã chạy thoát.
Xem bản gốcTrả lời0
FlatTaxvip
· 07-25 20:20
Thật tội nghiệp, lại bị đánh đập.
Xem bản gốcTrả lời0
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)