Cetus зазнав атаки, втративши 230 мільйонів доларів США. Безпека екосистеми SUI б'є на сполох.

Cetus зазнав атаки, збитки перевищують 2,3 мільярда доларів

22 травня постачальник ліквідності екосистеми SUI Cetus, ймовірно, зазнав атаки, кілька торгових пар зазнали значного зниження, глибина ліквідних пулів різко зменшилася, очікувані збитки перевищують 230 мільйонів доларів. Cetus потім випустив оголошення, в якому заявив, що призупинив смарт-контракт і проводить розслідування події.

Медленний туман: Cetus вкрадено 230 мільйонів доларів, аналіз методів атаки та ситуації з переміщенням коштів

Команда безпеки провела глибокий аналіз цього нападу, виявивши конкретні методи атаки.

Аналіз атак

Зловмисники, ретельно конструюючи параметри, використали вразливості системи для здійснення операції обміну дуже маленьких токенів на величезну ліквідність. Конкретні кроки такі:

  1. Одержання великої кількості haSUI через闪电贷 призвело до падіння ціни в пулі на 99,90%.

  2. Відкриття ліквідних позицій у дуже вузькому ціновому діапазоні, ширина діапазону лише 1.00496621%.

  3. Заява про додавання величезної ліквідності, але насправді сплачується лише 1 токен A. Це ключовий етап атаки, що використовує вразливість обходу перевірки переповнення в функції get_delta_a.

  4. Система зазнала серйозного відхилення при розрахунку необхідної кількості haSUI, що призвело до помилкового судження, внаслідок чого атакуючий потребує лише невелику кількість Token для обміну на велику кількість ліквідних активів.

  5. На завершення видалення ліквідності, отримати величезний прибуток у токенах, завершити атаку.

Медленний туман: Cetus вкрадено 2,3 мільярда доларів, аналіз методу атаки та ситуації з переміщенням коштів

Медленний туман: у Cetus вкрадено 230 мільйонів доларів, аналіз методів атаки та ситуації з переміщенням коштів

Медленний туман: Cetus вкрадено 230 мільйонів доларів, аналіз методів атаки та ситуації з переміщенням коштів

Виправлення проекту

Після атаки Cetus швидко випустив виправлення. Основне виправлення стосується помилок маски та умов перевірки у функції checked_shlw, щоб забезпечити правильне виявлення ситуацій, які можуть призвести до переповнення.

Медленний туман: Цетус був вкрадений на 230 мільйонів доларів, аналіз методу атаки та ситуації з переміщенням коштів

Медленний туман: Cetus вкрадено 2,3 мільйона доларів, аналіз методів атаки та ситуації з переказом коштів

Аналіз руху коштів

Зловмисники отримали прибуток приблизно в 230 мільйонів доларів США, включаючи різні активи, такі як SUI, vSUI, USDC та інші. Частина коштів була переміщена на адресу EVM через крос-чейн міст. Приблизно 10 мільйонів доларів США активів були депоновані в Suilend, 24 мільйони SUI були переведені на нову адресу і поки не були виведені.

На щастя, Фонд SUI та інші зацікавлені сторони успішно заморозили близько 162 мільйонів доларів США викрадених коштів на ланцюзі SUI.

На EVM-ланцюгу зловмисник обміняв частину коштів на ETH і перевів 20 000 ETH на нову адресу. Наразі на цій адресі в Ethereum залишок становить 3 244 ETH.

Медленний туман: Cetus вкрали 2,3 мільйона доларів, аналіз методів атаки та ситуації з переказами коштів

Медленний туман: Cetus вкрадено 2,3 млрд доларів, аналіз методів атаки та ситуації з переказом коштів

Медленний туман: Cetus вкрадено 230 мільйонів доларів, аналіз методів атаки та ситуації з переведенням коштів

Медленний туман: Cetus вкрали 230 мільйонів доларів, аналіз методів атаки та ситуації з переміщенням коштів

Медленний туман: Cetus втратив 2,3 мільярда доларів, аналіз методів атаки та ситуації з переказом коштів

Медленний туман:Cetus вкрадено 230 мільйонів доларів, аналіз методів атаки та ситуації з переміщенням коштів

Медленний туман: Cetus вкрадено 2,3 мільйона доларів, аналіз методів атаки та інформації про переміщення коштів

Медленний туман: Cetus вкрадено 230 мільйонів доларів, аналіз методів атаки та ситуації з переміщенням коштів

Медленний туман: Cetus вкрадено 2.3 мільйони доларів, аналіз методів атаки та ситуації з переказом коштів

Медленний туман: Цетус вкрадено 230 мільйонів доларів, аналіз методів атаки та ситуації з переміщенням коштів

Медленний туман: Cetus вкрадено 2,3 мільйона доларів, аналіз методу атаки та обставин переведення коштів

Медленний туман: Cetus було вкрадено 2,3 мільйона доларів, аналіз методів атаки та ситуації з переведенням коштів

Медленний туман: Cetus вкрадено 2,3 мільйона доларів, аналіз методів атаки та ситуації з переміщенням коштів

Повільний туман: Cetus втратив 230 мільйонів доларів, аналіз методів атаки та ситуації з переміщенням коштів

Медленний туман: Cetus вкрадено 230 мільйонів доларів, аналіз методів атаки та ситуації з переказом коштів

Підсумок

Ця атака наочно продемонструвала силу уразливості переповнення чисел. Зловмисник, шляхом точних розрахунків та вибору параметрів, скористався дефектом функцій у смарт-контракті для отримання величезного прибутку. Це нагадує розробникам, що при розробці контрактів необхідно суворо перевіряти всі крайові умови математичних функцій, щоб запобігти подібним атакам.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 8
  • Поділіться
Прокоментувати
0/400
GateUser-a6cc3225vip
· 7год тому
Всі хизуються, але насправді гроші вже в кишені інших, у вас є гроші, Хакер.
Переглянути оригіналвідповісти на0
AirdropHunterXiaovip
· 7год тому
Цей день просто жахливий. Чому ці контракти постійно трапляються з проблемами?
Переглянути оригіналвідповісти на0
WalletAnxietyPatientvip
· 7год тому
екосистема sui, напевно, зламалася цього разу
Переглянути оригіналвідповісти на0
LiquidityWizardvip
· 7год тому
Значить, все пропало, Sui, все згоріло.
Переглянути оригіналвідповісти на0
NotGonnaMakeItvip
· 7год тому
Ще один проект на 10 мільярдів приречений~
Переглянути оригіналвідповісти на0
TokenEconomistvip
· 7год тому
насправді, це класична маніпуляція на ринку через арбітраж з флеш-кредитів... динаміка маніпуляції цінами з підручника тут
Переглянути оригіналвідповісти на0
FalseProfitProphetvip
· 7год тому
смартконтракти洞太频了 傻掉
Переглянути оригіналвідповісти на0
  • Закріпити