Cellframe Network зазнав атаки на міграцію Ліквідності, Хакер отримав прибуток у 76 тисяч доларів США.

robot
Генерація анотацій у процесі

Аналіз події атаки на Cellframe Network через міграцію ліквідності

1 червня 2023 року о 10:07:55 (UTC+8) Cellframe Network зазнав хакерської атаки на певному смарт-ланцюзі через проблеми з розрахунком кількості токенів під час процесу міграції ліквідності. Ця атака призвела до прибутку хакера приблизно 76112 доларів.

Web3 безпека | Аналіз випадку атаки на Cellframe Network через маніпуляцію пропорціями ліквідності

Аналіз подій

Зловмисники скористалися обчислювальним вразливістю під час міграції ліквідності. Процес атаки виглядає наступним чином:

  1. Атакуючий спочатку отримує велику кількість коштів через кредитування, включаючи 1000 рідних токенів певного ланцюга та 500000 токенів New Cell.
  2. Обміняти всі токени New Cell на рідні токени певного ланцюга, що призводить до того, що кількість рідних токенів певного ланцюга в пулі наближається до нуля.
  3. Обміняти 900 певних рідних токенів ланцюга на токени Old Cell.
  4. Перед атакою зловмисник додав Old Cell та ліквідність рідного токена певного ланцюга, отримавши Old lp.
  5. Викликати функцію міграції ліквідності. На цей момент у новому пулі майже немає рідного токена певного ланцюга, у старому пулі майже немає токенів Old Cell.

Web3 безпека | Аналіз інциденту атаки на пропорції пулу Cellframe Network через маніпуляцію кредитами

Процес міграції включає:

  • Видалити стару Ліквідність, повернути токени користувачам
  • Додати нову ліквідність відповідно до нового співвідношення пулу

Оскільки токенів Old Cell у старому пулі мало, кількість нативних токенів певного блокчейну, які отримуються при видаленні ліквідності, зростає, тоді як кількість токенів Old Cell зменшується. Це призводить до того, що користувачам потрібно додати лише невелику кількість певних нативних токенів блокчейну та токенів New Cell, щоб отримати ліквідність, а надлишкові певні нативні токени блокчейну та токени Old Cell повертаються користувачам.

Web3 безпека | Аналіз інциденту атаки на Cellframe Network через маніпуляції з ліквідністю

  1. Зловмисник видаляє ліквідність нового пулу, обмінюючи повернені токени Old Cell на рідний токен певного ланцюга.
  2. У цей час у старому пулі Old Cell токенів достатньо, але бракує певного рідного токена мережі, зловмисник знову обмінює токени Old Cell на певний рідний токен мережі для отримання прибутку.
  3. Повторно виконайте операцію міграції.

Web3 Безпека | Аналіз випадку атаки на Cellframe Network через маніпуляцію пропорціями пулу з використанням闪电贷

Підсумок та рекомендації

При міграції ліквідності слід комплексно враховувати зміни в кількості обох токенів у старому та новому пулах, а також поточну ціну токенів. Прямий розрахунок на основі кількості обох токенів у торговій парі легко піддається маніпуляціям.

Web3 безпека | Аналіз події атаки на Cellframe Network через маніпуляції з ліквідністю

Крім того, команда проекту повинна провести всебічний аудит безпеки перед запуском коду, щоб запобігти появі подібних уразливостей. Ця подія ще раз підкреслила важливість проведення всебічної перевірки безпеки в Web3 проектах, особливо коли йдеться про складні фінансові операції.

Web3 безпека | Аналіз подій атаки на Cellframe Network через маніпуляції з ліквідністю

CELL-2.35%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 7
  • Репост
  • Поділіться
Прокоментувати
0/400
BakedCatFanboyvip
· 07-08 03:28
7w також сміє називати це атакою?
Переглянути оригіналвідповісти на0
OptionWhisperervip
· 07-07 13:57
Безкоштовні кошти шахрайство, справді є дотепність.
Переглянути оригіналвідповісти на0
CryptoWageSlavevip
· 07-07 03:51
Безпека — це жарт.
Переглянути оригіналвідповісти на0
CoconutWaterBoyvip
· 07-05 04:09
Обман для дурнів обдурювати людей, як лохів?
Переглянути оригіналвідповісти на0
LuckyBearDrawervip
· 07-05 04:00
Цей хакер настільки непрофесійний, що навіть сто тисяч доларів не зміг отримати.
Переглянути оригіналвідповісти на0
FortuneTeller42vip
· 07-05 03:46
Ще один тупий покупець зник...
Переглянути оригіналвідповісти на0
  • Закріпити