Сеть Cellframe подверглась флеш-атаке займа, хакер заработал 76,000 долларов США

robot
Генерация тезисов в процессе

Анализ инцидента атаки на заем срочных займов сети Cellframe

1 июня 2023 года в 10:07:55 (UTC+8) сеть Cellframe Network подверглась хакерской атаке на одной из платформ умных контрактов из-за проблемы с расчетом количества токенов в процессе миграции ликвидности. Эта атака привела к прибыли хакера в размере около 76,112 долларов.

Web3 безопасность | Анализ инцидента с атакой на пропорции пула, вызванной Срочными займами, сети Cellframe

Детали атаки

Атакующий сначала получил 1000 нативных токенов определенной смарт-цепочки и 500000 токенов New Cell через Срочные займы. Затем они обменяли все токены New Cell на нативные токены этой платформы, что привело к тому, что количество нативных токенов в ликвидностном пуле стало близким к нулю. В конце концов, атакующий обменял 900 нативных токенов на токены Old Cell.

Стоит отметить, что злоумышленник добавил ликвидность Old Cell и нативного токена перед проведением атаки, получив токены Old lp.

Безопасность Web3 | Анализ инцидента с атакой на Cellframe Network из-за манипуляции с коэффициентом пула Срочными займами

Процесс атаки

  1. Нападающий вызывает функцию миграции ликвидности. В этот момент в новом пуле почти нет нативных токенов, а в старом пуле почти нет токенов Old Cell.

  2. Процесс миграции включает: удаление старой ликвидности и возврат соответствующего количества токенов пользователям; добавление новой ликвидности в соответствии с пропорциями нового пула.

  3. Поскольку в старом пуле практически нет токенов Old Cell, количество получаемых при удалении ликвидности нативных токенов увеличивается, а количество токенов Old Cell уменьшается.

  4. Пользователю нужно добавить лишь небольшое количество нативных токенов и токенов New Cell, чтобы получить ликвидность, а избыточные нативные токены и токены Old Cell будут возвращены пользователю.

Web3 безопасность | Анализ инцидента с атакой на пул Cellframe Network из-за Срочных займов

  1. Атакующий удаляет ликвидность нового пула и обменивает вернувшиеся токены Old Cell на родные токены.

  2. В это время в старом пуле имеется большое количество токенов Old Cell, но нет родных токенов, злоумышленник повторно обменивает токены Old Cell на родные токены, тем самым достигая прибыли.

  3. Нападающий повторяет операции миграции, чтобы получить дополнительную прибыль.

Web3 безопасность | Анализ инцидента атаки на пропорции пула Cellframe Network из-за Срочных займов

Резюме и рекомендации

Эта атака выявила ключевую проблему при миграции ликвидности: прямое использование количества двух токенов в торговой паре для расчетов легко манипулируется. Чтобы предотвратить подобные атаки, разработчики должны учитывать при проектировании механизма миграции ликвидности:

  1. Полностью учитывайте изменения в количестве двух токенов в старом и новом пуле.
  2. Учитывать текущую цену токена в расчетах.
  3. Провести полную безопасность аудит перед запуском кода.

Web3 безопасность | Анализ инцидента атаки на пропорции пула Cellframe Network из-за Срочных займов

Это событие снова подчеркивает важность безопасности и аудита кода в области децентрализованных финансов. Проектам следует более осторожно разрабатывать и реализовывать ключевые функции, особенно те, которые связаны с движением средств. В то же время пользователи также должны осознавать риски, связанные с участием в новых проектах, и принимать соответствующие меры предосторожности.

Web3 безопасность | Анализ инцидента атаки на пропорции пула Cellframe Network из-за Срочных займов

CELL3.94%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 3
  • Репост
  • Поделиться
комментарий
0/400
GasFeeCryingvip
· 4ч назад
Снова возникла проблема?
Посмотреть ОригиналОтветить0
GasFeeCryvip
· 4ч назад
Гуд Мяунин Безопасный Курс
Посмотреть ОригиналОтветить0
FlashLoanLarryvip
· 5ч назад
Проблема с расчетами является слабым местом.
Посмотреть ОригиналОтветить0
  • Закрепить