Dự án sinh thái SUI Cetus bị tấn công 230 triệu USD, lỗ hổng tràn gây tổn thất lớn.

robot
Đang tạo bản tóm tắt

Dự án sinh thái SUI Cetus bị tấn công 230 triệu đô la, phân tích chi tiết thủ đoạn và dòng tiền

Vào ngày 22 tháng 5, nhà cung cấp thanh khoản trên hệ sinh thái SUI là Cetus bị nghi ngờ đã bị tấn công, dẫn đến độ sâu của các bể thanh khoản giảm mạnh, nhiều cặp giao dịch token xuất hiện sự sụt giảm, ước tính thiệt hại vượt quá 230 triệu đô la. Cetus sau đó đã phát hành thông báo cho biết đã tạm ngừng hợp đồng thông minh và đang điều tra sự kiện này.

Một đội ngũ an ninh đã nhanh chóng can thiệp phân tích và phát hành thông báo an toàn. Dưới đây là phân tích chi tiết về phương pháp tấn công và tình hình chuyển tiền.

Phân tích tấn công

Tâm điểm của cuộc tấn công này là kẻ tấn công đã tạo ra các tham số một cách tinh vi, khiến cho việc tràn xảy ra nhưng vẫn có thể vượt qua sự phát hiện, cuối cùng đổi được một số lượng rất nhỏ token lấy khối tài sản thanh khoản khổng lồ. Các bước cụ thể như sau:

  1. Kẻ tấn công trước tiên đã vay mượn một lượng lớn haSUI thông qua vay chớp nhoáng, dẫn đến giá của hồ bơi giảm 99,90%.

  2. Kẻ tấn công đã chọn một khoảng giá cực hẹp để mở vị thế thanh khoản, với độ rộng khoảng chỉ 1.00496621%.

  3. Tấn công lõi: Kẻ tấn công tuyên bố sẽ thêm một lượng lớn thanh khoản, nhưng hệ thống thực tế chỉ thu được 1 token A. Điều này là do lỗ hổng vượt qua kiểm tra tràn trong hàm get_delta_a.

  4. Kẻ tấn công loại bỏ tính thanh khoản, nhận được lợi nhuận khổng lồ từ token.

  5. Kẻ tấn công hoàn trả khoản vay chớp nhoáng, lợi nhuận ròng khoảng 10,024,321.28 haSUI và 5,765,124.79 SUI.

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương thức tấn công và tình hình chuyển tiền

Sửa chữa dự án

Cetus đã phát hành bản vá sửa lỗi, chủ yếu sửa đổi cách thực hiện hàm checked_shlw:

  • Sửa đổi mặt nạ sai thành ngưỡng đúng
  • Sửa đổi điều kiện đánh giá
  • Đảm bảo có thể phát hiện và trả về cờ tràn chính xác

慢雾:Cetus bị đánh cắp 2.3 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Phân tích dòng tiền

Kẻ tấn công đã thu lợi khoảng 230 triệu USD, bao gồm nhiều tài sản như SUI, vSUI, USDC. Kẻ tấn công đã chuyển một phần quỹ qua cầu nối chuỗi sang địa chỉ EVM. Hành vi cụ thể bao gồm:

  • Chuyển một phần tài sản như USDC, SOL, suiETH sang địa chỉ EVM
  • Chuyển khoảng 5.2341 WBNB qua chuỗi đến địa chỉ BSC
  • Gửi tài sản trị giá 1,000 triệu đô la Mỹ vào Suilend
  • Chuyển 24,022,896 SUI vào địa chỉ mới

Theo Cetus, hiện đã thành công trong việc đóng băng 162 triệu đô la Mỹ tiền bị đánh cắp trên SUI.

Chậm sương: Cetus bị đánh cắp 230 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Trên chuỗi EVM, hành vi của kẻ tấn công bao gồm:

  • Nhận và nắm giữ khoảng 5.2319 BNB trên BSC
  • Nhận và đổi nhiều loại token thành ETH trên Ethereum
  • Chuyển 20,000 ETH vào địa chỉ mới
  • Hiện tại số dư trên Ethereum là 3,244 ETH

Slow Mist: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình trạng chuyển tiền

Tóm tắt

Cuộc tấn công lần này cho thấy sự nguy hiểm của lỗ hổng tràn số học. Kẻ tấn công đã lợi dụng khiếm khuyết của hàm checked_shlw thông qua việc tính toán chính xác và lựa chọn tham số cụ thể, để có được thanh khoản khổng lồ với chi phí rất thấp. Các nhà phát triển nên xác minh chặt chẽ tất cả các điều kiện biên của các hàm toán học trong quá trình phát triển hợp đồng thông minh để ngăn chặn các lỗ hổng tương tự.

慢雾:Cetus bị đánh cắp 2.3 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

慢雾:Cetus被盗2.3亿美元,解析攻击手法及资金转移情况

Slow Fog: Cetus đã bị đánh cắp 230 triệu USD, phân tích phương thức tấn công và tình hình chuyển tiền

Chậm Sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm Sương: Cetus bị đánh cắp 230 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

慢雾:Cetus bị đánh cắp 2.3 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 2.3 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

慢雾:Cetus bị đánh cắp 2,3 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

慢雾:Cetus bị đánh cắp 2.3 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Slow Mist: Cetus đã bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

慢雾:Cetus bị trộm 2.3 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 2.3 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu USD, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Màn Sương: Cetus bị đánh cắp 230 triệu đô la, phân tích phương pháp tấn công và tình hình chuyển tiền

Chậm sương: Cetus bị đánh cắp 230 triệu đô la, phân tích phương thức tấn công và tình hình chuyển tiền

SUI-0.85%
CETUS-0.84%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 6
  • Đăng lại
  • Chia sẻ
Bình luận
0/400
TokenCreatorOPvip
· 2giờ trước
Lại là lỗ hổng của hợp đồng thông minh. Babe nhớ nhé, đừng bao giờ là người đầu tiên ăn cua.
Xem bản gốcTrả lời0
WhaleSurfervip
· 2giờ trước
Bố của SUI đến thu tiền thuê rồi.
Xem bản gốcTrả lời0
NotGonnaMakeItvip
· 2giờ trước
Anh ấy đến rồi... lại thêm một nhát đồ ngốc đã mất.
Xem bản gốcTrả lời0
LonelyAnchormanvip
· 2giờ trước
Hai trăm triệu đã biến mất như vậy. Rượu sâm panh không còn mở được nữa.
Xem bản gốcTrả lời0
MevShadowrangervip
· 2giờ trước
Một dự án mới lại bị sụp đổ rồi, ai mà biết được.
Xem bản gốcTrả lời0
ZKProofstervip
· 2giờ trước
nói một cách kỹ thuật, một lỗ hổng tràn khác... những người nghiệp dư không bao giờ học cách xử lý các trường hợp biên smh
Xem bản gốcTrả lời0
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)