Proyek ekosistem SUI Cetus diserang senilai 230 juta dolar, celah overflow menyebabkan kerugian besar.

robot
Pembuatan abstrak sedang berlangsung

Proyek Ekosistem SUI Cetus Mengalami Serangan Senilai 230 Juta Dolar, Penjelasan Metode dan Aliran Dana

Pada 22 Mei, penyedia likuiditas di ekosistem SUI, Cetus, diduga mengalami serangan, mengakibatkan penurunan kedalaman kolam likuiditas secara signifikan, dan beberapa pasangan perdagangan token mengalami penurunan, dengan estimasi kerugian lebih dari 230 juta dolar AS. Cetus kemudian mengeluarkan pengumuman bahwa mereka telah menghentikan kontrak pintar dan sedang menyelidiki peristiwa ini.

Sebuah tim keamanan segera melakukan analisis dan merilis peringatan keamanan. Berikut adalah analisis rinci tentang metode serangan dan situasi transfer dana.

Analisis Serangan

Inti dari serangan ini adalah penyerang dengan cermat membangun parameter sehingga terjadi overflow tetapi dapat menghindari deteksi, akhirnya menukarkan jumlah token yang sangat kecil untuk mendapatkan aset likuiditas yang besar. Langkah-langkahnya adalah sebagai berikut:

  1. Penyerang pertama-tama meminjam sejumlah besar haSUI melalui pinjaman kilat, yang menyebabkan harga kolam jatuh 99,90%.

  2. Penyerang memilih kisaran harga yang sangat sempit untuk membuka posisi likuiditas, dengan lebar kisaran hanya 1,00496621%.

  3. Inti Serangan: Penyerang menyatakan ingin menambahkan likuiditas besar, tetapi sistem sebenarnya hanya menerima 1 token A. Ini disebabkan oleh adanya celah bypass deteksi overflow pada checked_shlw dalam fungsi get_delta_a.

  4. Penyerang menghapus likuiditas dan mendapatkan keuntungan token yang besar.

  5. Penyerang mengembalikan pinjaman kilat, dengan keuntungan bersih sekitar 10.024.321,28 haSUI dan 5.765.124,79 SUI.

Slow Mist: Cetus dicuri 230 juta USD, analisis metode serangan dan situasi perpindahan dana

Perbaikan Tim Proyek

Cetus telah merilis patch perbaikan, yang terutama memperbaiki implementasi fungsi checked_shlw:

  • Perbaiki masker yang salah menjadi ambang yang benar
  • Memperbaiki kondisi penilaian
  • Pastikan dapat mendeteksi dan mengembalikan tanda overflow dengan benar

Slow Mist: Cetus dicuri 230 juta USD, analisis metode serangan dan situasi transfer dana

Analisis Aliran Dana

Penyerang memperoleh keuntungan sekitar 230 juta dolar AS, termasuk berbagai aset seperti SUI, vSUI, USDC, dan lainnya. Penyerang memindahkan sebagian dana melalui jembatan lintas rantai ke alamat EVM. Perilaku spesifik termasuk:

  • Memindahkan sebagian aset seperti USDC, SOL, suiETH ke alamat EVM
  • Mengirim sekitar 5.2341 WBNB lintas rantai ke alamat BSC
  • Menyimpan aset senilai 10 juta dolar AS ke Suilend
  • Transfer 24,022,896 SUI ke alamat baru

Menurut Cetus, saat ini telah berhasil membekukan dana yang dicuri sebesar 162 juta dolar AS di SUI.

Slow Mist: Cetus mencuri 230 juta dolar, analisis metode serangan dan situasi transfer dana

Di rantai EVM, perilaku penyerang mencakup:

  • Menerima dan memegang sekitar 5.2319 BNB di BSC
  • Menerima dan menukarkan berbagai token menjadi ETH di Ethereum
  • Transfer 20.000 ETH ke alamat baru
  • Saat ini saldo di Ethereum adalah 3.244 ETH

Slow Mist: Cetus dicuri 230 juta USD, analisis metode serangan dan situasi transfer dana

Ringkasan

Serangan kali ini menunjukkan bahaya dari kerentanan overflow matematika. Penyerang memanfaatkan cacat fungsi checked_shlw dengan perhitungan yang tepat dan pemilihan parameter tertentu, untuk mendapatkan likuiditas besar dengan biaya yang sangat rendah. Pengembang harus secara ketat memverifikasi semua kondisi batas fungsi matematika dalam pengembangan kontrak pintar untuk mencegah kerentanan serupa.

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi pemindahan dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi pemindahan dana

Slow Fog: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi pemindahan dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi pemindahan dana

Slow Fog: Cetus dicuri 230 juta USD, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta USD, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar AS, analisis metode serangan dan situasi perpindahan dana

Slow Fog: Cetus dicuri 230 juta USD, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar AS, menganalisis metode serangan dan situasi pemindahan dana

Slow Fog: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar, menganalisis teknik serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi pemindahan dana

Slow Fog: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi pemindahan dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi transfer dana

Slow Fog: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi transfer dana

Slow Mist: Cetus dicuri 230 juta dolar, analisis metode serangan dan situasi pemindahan dana

SUI-3.76%
CETUS-3.58%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 7
  • Posting ulang
  • Bagikan
Komentar
0/400
BtcDailyResearchervip
· 5jam yang lalu
Dianggap Bodoh来咯 这单玩的真大
Lihat AsliBalas0
TokenCreatorOPvip
· 19jam yang lalu
Sekali lagi, ada celah dalam smart contract. Babe-babe, ingatlah, jangan pernah menjadi yang pertama mencoba.
Lihat AsliBalas0
WhaleSurfervip
· 19jam yang lalu
Ayah SUI datang untuk mengumpulkan sewa!
Lihat AsliBalas0
NotGonnaMakeItvip
· 19jam yang lalu
Dia datang... lagi satu potong suckers hilang.
Lihat AsliBalas0
LonelyAnchormanvip
· 19jam yang lalu
Dua ratus juta begitu saja menghilang, sampanye tidak bisa dibuka.
Lihat AsliBalas0
MevShadowrangervip
· 19jam yang lalu
Satu proyek baru lagi telah jatuh. Sigh.
Lihat AsliBalas0
ZKProofstervip
· 19jam yang lalu
secara teknis, eksploitasi overflow lainnya... amatir tidak pernah belajar untuk menangani kasus tepi smh
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)