Cellframe Network sofreu um ataque de migração de liquidez, Hacker lucrou 76 mil dólares.

robot
Geração do resumo em andamento

Análise do incidente de ataque de migração de liquidez da Cellframe Network

No dia 1 de junho de 2023, às 10h07m55s (UTC+8), a Cellframe Network foi atacada por hackers devido a um problema no cálculo da quantidade de tokens durante o processo de migração de Liquidez em uma certa cadeia inteligente. Este ataque resultou em um lucro de cerca de 76112 dólares para os hackers.

Web3 Segurança | Análise do incidente de ataque à proporção do pool manipulada por empréstimos relâmpago do Cellframe Network

Análise de Eventos

O atacante explorou uma vulnerabilidade de cálculo na migração de liquidez. O processo de ataque é o seguinte:

  1. O atacante primeiro obtém uma grande quantidade de fundos através de um empréstimo relâmpago, incluindo 1000 tokens nativos de uma certa cadeia e 500 mil tokens New Cell.
  2. Trocar todos os tokens New Cell por tokens nativos de uma determinada cadeia, fazendo com que a quantidade de tokens nativos dessa cadeia no pool se aproxime de zero.
  3. Trocar 900 tokens nativos de certa cadeia por tokens Old Cell.
  4. Antes do ataque, o atacante adicionou a Liquidez de Old Cell e de um token nativo de certa cadeia, obtendo Old lp.
  5. Chamar a função de migração de liquidez. Neste momento, há quase nenhum token nativo de uma determinada cadeia no novo pool, e quase nenhum token Old Cell no pool antigo.

Web3 Segurança | Análise do incidente de ataque ao pool devido à manipulação de empréstimos relâmpago da Cellframe Network

O processo de migração inclui:

  • Remover a antiga Liquidez, devolver os tokens aos usuários
  • Adicionar nova liquidez de acordo com a proporção do novo fundo

Devido à escassez de tokens Old Cell no fundo antigo, a quantidade de tokens nativos de certa cadeia obtida ao remover a liquidez aumenta, enquanto a quantidade de tokens Old Cell diminui. Isso leva os usuários a precisarem adicionar apenas uma pequena quantidade de tokens nativos de certa cadeia e tokens New Cell para obter liquidez, enquanto os tokens nativos de certa cadeia em excesso e os tokens Old Cell são devolvidos aos usuários.

Web3 Segurança | Análise do evento de ataque ao pool de controle de proporção devido a empréstimos relâmpago da Cellframe Network

  1. O atacante remove a liquidez do novo pool e troca os tokens Old Cell devolvidos por tokens nativos de uma determinada cadeia.
  2. Neste momento, há muitos tokens Old Cell no velho fundo, mas falta um token nativo de alguma cadeia, o atacante irá trocar novamente os tokens Old Cell por um token nativo de alguma cadeia para lucrar.
  3. Executar a operação de migração repetidamente.

Web3 Segurança | Análise do evento de ataque ao pool devido à manipulação de empréstimos relâmpago da Cellframe Network

Resumo e Sugestões

Ao realizar a migração de liquidez, deve-se considerar a variação das quantidades das duas moedas nos antigos e novos pools, bem como o preço atual das moedas. Calcular diretamente com base na quantidade das duas moedas no par de negociação é suscetível a manipulação.

Web3 Segurança | Análise do incidente de ataque ao pool de manipulação de proporções da Cellframe Network devido a empréstimos relâmpago

Além disso, a equipe do projeto deve realizar uma auditoria de segurança abrangente antes do lançamento do código, para evitar a ocorrência de vulnerabilidades semelhantes. Este incidente ressalta novamente a importância de realizar verificações de segurança completas em projetos Web3, especialmente quando se trata de operações financeiras complexas.

Web3 Segurança | Análise do incidente de ataque ao pool devido à manipulação de empréstimos relâmpago da Cellframe Network

CELL0.14%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 7
  • Repostar
  • Compartilhar
Comentário
0/400
BakedCatFanboyvip
· 07-08 03:28
7w também se atreve a chamar isso de ataque?
Ver originalResponder0
OptionWhisperervip
· 07-07 13:57
Puxar o tapete de fundos de graça, realmente há habilidade.
Ver originalResponder0
CryptoWageSlavevip
· 07-07 03:51
A segurança é uma piada.
Ver originalResponder0
CoconutWaterBoyvip
· 07-05 04:09
Ser enganado por idiotas fazer as pessoas de parvas?
Ver originalResponder0
LuckyBearDrawervip
· 07-05 04:00
Este hacker é tão pouco profissional que nem cem mil dólares conseguiu.
Ver originalResponder0
FortuneTeller42vip
· 07-05 03:46
Outro Comprador Louco se foi...
Ver originalResponder0
  • Marcar
Faça trade de criptomoedas em qualquer lugar e a qualquer hora
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)