O projeto ecológico SUI, Cetus, foi atacado em 230 milhões de dólares, com uma vulnerabilidade de estouro que causou enormes perdas.

robot
Geração do resumo em andamento

O projeto ecológico SUI Cetus sofreu um ataque de 230 milhões de dólares, análise detalhada das táticas e fluxo de fundos

No dia 22 de maio, o fornecedor de liquidez Cetus, no ecossistema SUI, foi supostamente atacado, resultando em uma queda acentuada na profundidade do pool de liquidez, com várias pares de tokens a apresentarem queda, estimando-se uma perda superior a 230 milhões de dólares. A Cetus posteriormente emitiu um comunicado informando que suspendeu o contrato inteligente e que está investigando o incidente.

Uma equipe de segurança interveio rapidamente para analisar e emitir um alerta de segurança. Abaixo está uma análise detalhada das técnicas de ataque e da situação da transferência de fundos.

Análise de Ataques

O cerne do ataque está na forma como o atacante constrói cuidadosamente os parâmetros, fazendo com que ocorra um estouro, mas conseguindo contornar a detecção, e finalmente trocando uma quantia muito pequena de tokens por um enorme ativo de liquidez. Os passos específicos são os seguintes:

  1. O atacante primeiro emprestou uma grande quantidade de haSUI através de um empréstimo relâmpago, fazendo com que o preço do pool caísse 99,90%.

  2. O atacante escolheu uma faixa de preço extremamente estreita para abrir uma posição de liquidez, com uma largura de intervalo de apenas 1.00496621%.

  3. Núcleo do ataque: O atacante declara que vai adicionar uma enorme liquidez, mas o sistema na verdade apenas recebeu 1 token A. Isso se deve a uma vulnerabilidade de contorno de verificação de estouro na função get_delta_a.

  4. O atacante remove a liquidez e obtém enormes lucros em tokens.

  5. O atacante devolveu o empréstimo relâmpago, obtendo um lucro líquido de aproximadamente 10,024,321.28 haSUI e 5,765,124.79 SUI.

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Correção pela equipe do projeto

Cetus lançou um patch de correção, que corrige principalmente a implementação da função checked_shlw:

  • Corrija a máscara errada para o valor de limiar correto
  • Corrigir a condição de julgamento
  • Garantir que o sinal de transbordo seja corretamente detetado e devolvido

Slow Fog: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Análise do Fluxo de Capital

O atacante lucrou cerca de 230 milhões de dólares, incluindo SUI, vSUI, USDC e vários outros ativos. O atacante transferiu parte dos fundos para um endereço EVM através de uma ponte entre cadeias. As ações específicas incluem:

  • Transfira alguns ativos como USDC, SOL, suiETH para um endereço EVM.
  • Transferir cerca de 5.2341 WBNB entre cadeias para o endereço BSC
  • Depositar ativos no valor de 10 milhões de dólares em Suilend
  • Transferir 24,022,896 SUI para um novo endereço

De acordo com a Cetus, foram congelados com sucesso 162 milhões de dólares em fundos roubados na SUI.

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

No blockchain EVM, os comportamentos dos atacantes incluem:

  • Receber e manter aproximadamente 5,2319 BNB na BSC
  • Receber e trocar vários tokens por ETH na Ethereum
  • Transferir 20,000 ETH para um novo endereço
  • Atualmente, o saldo na Ethereum é de 3,244 ETH

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação de transferência de fundos

Resumo

Este ataque demonstrou o perigo das vulnerabilidades de overflow matemático. O atacante utilizou cálculos precisos e a seleção de parâmetros específicos para explorar a falha da função checked_shlw, obtendo uma enorme liquidez a um custo muito baixo. Os desenvolvedores devem validar rigorosamente todas as condições de limite de funções matemáticas durante o desenvolvimento de contratos inteligentes para evitar vulnerabilidades semelhantes.

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Mist: Cetus rouba 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

慢雾:Cetus被盗2.3亿美元,解析攻击手法及资金转移情况

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação de transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise das técnicas de ataque e situação de transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Mist: Cetus foi roubado 230 milhões de dólares, análise do método de ataque e situação da transferência de fundos

Luna: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Luz Lenta: Cetus roubou 230 milhões de dólares, analisando os métodos de ataque e a situação da transferência de fundos

Slow Fog: Cetus roubou 2,3 milhões de dólares, analisando a técnica de ataque e a situação de transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, analisando o método de ataque e a situação da transferência de fundos

SUI-4.97%
CETUS-7.37%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 7
  • Repostar
  • Compartilhar
Comentário
0/400
BtcDailyResearchervip
· 21h atrás
Ser enganado por idiotas vem aí. Este negócio é realmente grande.
Ver originalResponder0
TokenCreatorOPvip
· 08-10 21:48
Mais uma vez uma vulnerabilidade em contratos inteligentes. Bebés, lembrem-se: nunca sejam os primeiros a comer caranguejo.
Ver originalResponder0
WhaleSurfervip
· 08-10 21:46
O pai do SUI veio cobrar o aluguel!
Ver originalResponder0
NotGonnaMakeItvip
· 08-10 21:43
Ele chegou... mais um idiota se foi.
Ver originalResponder0
LonelyAnchormanvip
· 08-10 21:43
Duzentos milhões desapareceram assim. O champanhe não consegue ser aberto.
Ver originalResponder0
MevShadowrangervip
· 08-10 21:23
Mais um novo projeto caiu. Ai.
Ver originalResponder0
ZKProofstervip
· 08-10 21:19
tecnicamente falando, outra exploração de overflow... os amadores nunca aprendem a lidar com casos extremos smh
Ver originalResponder0
  • Marcar
Faça trade de criptomoedas em qualquer lugar e a qualquer hora
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)