El proyecto ecológico SUI, Cetus, fue atacado por 230 millones de dólares, una vulnerabilidad de desbordamiento causó enormes pérdidas.

robot
Generación de resúmenes en curso

El proyecto ecológico SUI Cetus sufre un ataque de 230 millones de dólares, detalles sobre el método y el flujo de fondos

El 22 de mayo, el proveedor de liquidez del ecosistema SUI, Cetus, supuestamente fue atacado, lo que provocó una gran disminución en la profundidad del fondo de liquidez, y varios pares de tokens experimentaron caídas, estimándose pérdidas de más de 230 millones de dólares. Cetus luego emitió un anuncio indicando que había suspendido el contrato inteligente y estaba investigando el incidente.

Un equipo de seguridad intervino rápidamente para analizar y emitir un aviso de seguridad. A continuación se presenta un análisis detallado de las técnicas de ataque y la situación de la transferencia de fondos.

Análisis de ataque

El núcleo de este ataque radica en que el atacante, mediante la construcción cuidadosa de parámetros, provoca un desbordamiento que puede eludir la detección y, finalmente, intercambia una cantidad muy pequeña de tokens por una gran cantidad de activos de liquidez. Los pasos concretos son los siguientes:

  1. El atacante primero pidió prestado una gran cantidad de haSUI a través de un préstamo relámpago, lo que provocó una caída del 99.90% en el precio del fondo.

  2. El atacante eligió un rango de precios extremadamente estrecho para abrir una posición de liquidez, con un ancho de rango de solo 1.00496621%.

  3. Núcleo del ataque: el atacante declara que va a añadir una gran liquidez, pero el sistema en realidad solo ha recibido 1 token A. Esto se debe a una vulnerabilidad de elusión de detección de desbordamiento en checked_shlw dentro de la función get_delta_a.

  4. El atacante retira la liquidez y obtiene enormes beneficios en tokens.

  5. El atacante devuelve el préstamo relámpago, obteniendo una ganancia neta de aproximadamente 10,024,321.28 haSUI y 5,765,124.79 SUI.

Neblina: Cetus robó 230 millones de dólares, análisis del método de ataque y situación de la transferencia de fondos

Reparación del Proyecto

Cetus lanzó un parche de corrección, que corrige principalmente la implementación de la función checked_shlw:

  • Corrija la máscara incorrecta al umbral correcto
  • Corregir condiciones de juicio
  • Asegurarse de poder detectar y devolver correctamente la bandera de desbordamiento

Slow Mist: Cetus robó 230 millones de dólares, analiza la técnica de ataque y la situación de transferencia de fondos

Análisis del flujo de fondos

Los atacantes obtuvieron aproximadamente 230 millones de dólares, incluyendo SUI, vSUI, USDC y otros activos. Los atacantes transfirieron parte de los fondos a una dirección EVM a través de un puente entre cadenas. Las acciones específicas incluyen:

  • Transferir parte de los activos como USDC, SOL, suiETH a una dirección EVM
  • Transferir aproximadamente 5.2341 WBNB a una dirección BSC
  • Depositar activos por valor de 10 millones de dólares en Suilend
  • Transferir 24,022,896 SUI a una nueva dirección

Según Cetus, se ha logrado congelar con éxito 162 millones de dólares en fondos robados en SUI.

Lento: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

En la cadena EVM, las acciones de los atacantes incluyen:

  • Recibido y mantenido aproximadamente 5.2319 BNB en BSC
  • Recibir e intercambiar múltiples tokens por ETH en Ethereum
  • Transferir 20,000 ETH a una nueva dirección
  • Actualmente el saldo en Ethereum es de 3,244 ETH

Nube Lenta: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de la transferencia de fondos

Resumen

Este ataque demuestra la peligrosidad de las vulnerabilidades de desbordamiento matemático. El atacante, a través de cálculos precisos y la selección de parámetros específicos, aprovechó el defecto de la función checked_shlw, obteniendo una gran liquidez a un costo muy bajo. Los desarrolladores deben verificar rigurosamente todas las condiciones de frontera de las funciones matemáticas en el desarrollo de contratos inteligentes para prevenir vulnerabilidades similares.

Slow Mist: Cetus fue robado por 230 millones de dólares, análisis de la técnica de ataque y situación de la transferencia de fondos

Slow Mist: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Slow Mist: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y la situación de la transferencia de fondos

Slow Mist: Cetus robó 230 millones de dólares, análisis de la técnica de ataque y la situación de la transferencia de fondos

Slow Fog: Cetus fue robado por 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Slow Fog: Cetus robó 230 millones de dólares, analizando el método de ataque y la situación de la transferencia de fondos

Lento: Cetus fue robado 230 millones de dólares, análisis de la técnica del ataque y la situación de la transferencia de fondos

Lentitud: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Slow Mist: Cetus robó 230 millones de dólares, análisis de la técnica de ataque y la situación de la transferencia de fondos

Slow Fog: Cetus robó 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Slow Fog: Cetus robado 230 millones de dólares, análisis del método de ataque y la situación de transferencia de fondos

Slow Mist: Cetus fue robado 230 millones de dólares, análisis del método de ataque y situación de transferencia de fondos

Slow Mist: Cetus robó 230 millones de dólares, análisis de la técnica de ataque y la situación de transferencia de fondos

Slow Fog: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y la situación de transferencia de fondos

Slow Mist: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Slow Mist: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Lento: Cetus robó 230 millones de dólares, análisis del método de ataque y estado de la transferencia de fondos

SUI0.03%
CETUS1.31%
Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • 6
  • Republicar
  • Compartir
Comentar
0/400
TokenCreatorOPvip
· hace12h
Otra vez es una vulnerabilidad de contratos inteligentes. Bebés, recuerden: nunca sean los primeros en comer cangrejos.
Ver originalesResponder0
WhaleSurfervip
· hace12h
¡El papá de SUI viene a recoger el alquiler!
Ver originalesResponder0
NotGonnaMakeItvip
· hace12h
Él ha venido... otro tonto ha desaparecido.
Ver originalesResponder0
LonelyAnchormanvip
· hace12h
Dos cientos millones se fueron así. No puedo abrir el champán.
Ver originalesResponder0
MevShadowrangervip
· hace13h
Otro nuevo proyecto ha caído. Ay.
Ver originalesResponder0
ZKProofstervip
· hace13h
técnicamente hablando, otra explotación de desbordamiento... los aficionados nunca aprenden a manejar los casos límite smh
Ver originalesResponder0
  • Anclado
Opere con criptomonedas en cualquier momento y lugar
qrCode
Escanee para descargar la aplicación Gate
Comunidad
Español
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)