SUI ekosistem projesi Cetus, 230 milyon dolarlık bir saldırıya uğradı. Taşma açığı büyük kayıplara yol açtı.

robot
Abstract generation in progress

SUI ekosistem projesi Cetus, 2.3 milyar dolarlık bir saldırıya uğradı, yöntemler ve fon akışları detaylı olarak açıklanıyor.

22 May'da, SUI ekosistemindeki likidite sağlayıcısı Cetus'un saldırıya uğradığı iddia edildi, bu da likidite havuzunun derinliğinde büyük bir düşüşe neden oldu, birçok token işlem çiftinde düşüşler görüldü, tahmini kayıp 230 milyon doları aştı. Cetus daha sonra akıllı sözleşmeleri askıya aldığını ve bu olayı araştırdığını duyurdu.

Bir güvenlik ekibi hızlı bir şekilde müdahale ederek analiz yaptı ve bir güvenlik uyarısı yayınladı. İşte saldırı yöntemleri ve fon transferi durumu hakkında ayrıntılı bir analiz.

Saldırı Analizi

Bu saldırının temelinde, saldırganların dikkatlice yapılandırılmış parametreler aracılığıyla taşmanın gerçekleşmesini sağlarken aynı zamanda tespiti aşmaları yatmaktadır; nihayetinde çok küçük bir token miktarı ile devasa likidite varlıkları elde etmektedirler. Belirli adımlar şunlardır:

  1. Saldırgan öncelikle büyük miktarda haSUI'yi flash kredi aracılığıyla borç alarak havuzun fiyatının %99.90 düşmesine neden oldu.

  2. Saldırgan, likidite pozisyonu açmak için çok dar bir fiyat aralığı seçti, aralık genişliği sadece %1.00496621.

  3. Saldırı Çekirdeği: Saldırgan, büyük miktarda likidite eklemek istediğini beyan ediyor, ancak sistem aslında yalnızca 1 adet A tokeni alıyor. Bu, get_delta_a fonksiyonundaki checked_shlw'da bir taşma tespiti atlatma açığından kaynaklanıyor.

  4. Saldırgan, likiditeyi kaldırarak büyük miktarda token kazancı elde eder.

  5. Saldırgan, hızlı krediyi geri ödedi ve net kazanç yaklaşık 10,024,321.28 haSUI ve 5,765,124.79 SUI oldu.

Slow Mist: Cetus'tan çalınan 230 milyon dolar, saldırı yöntemleri ve fon transfer durumu analiz edildi

Proje Tarafı Düzeltmeleri

Cetus, checked_shlw fonksiyonunun uygulanmasını düzeltmek için bir yamanın yayımlandığını duyurdu:

  • Hatalı maskeyi doğru eşiğe düzeltin
  • Değerlendirme koşulunu düzelt
  • Taşma bayrağını doğru bir şekilde algılayıp döndürebildiğinden emin olun

Slow Mist: Cetus'tan 230 milyon dolar çalındı, saldırı yöntemi ve fon transfer durumu analiz edildi

Fon Akış Analizi

Saldırganlar yaklaşık 2.3 milyar dolar kazandı, bunlar arasında SUI, vSUI, USDC gibi çeşitli varlıklar bulunuyor. Saldırgan, bazı fonları EVM adresine köprü aracılığıyla transfer etti. Spesifik davranışlar arasında:

  • Bazı USDC, SOL, suiETH gibi varlıkları EVM adresine çapraz zincir ile aktarın
  • Yaklaşık 5.2341 WBNB'yi BSC adresine köprüle.
  • Suilend'e 10 milyon dolarlık varlık yatırın
  • 24,022,896 SUI'yi yeni bir adrese transfer et

Cetus'a göre, şu anda SUI üzerinde çalınan 162 milyon dolarlık fon başarıyla donduruldu.

Slow Mist: Cetus'tan 2.3 milyar dolar çalındı, saldırı yöntemi ve fon transferi durumu analiz edildi

EVM zincirinde, saldırganların davranışları şunlardır:

  • BSC üzerinde yaklaşık 5.2319 BNB aldım ve tuttum
  • Ethereum üzerinde birden fazla token'ı ETH'ye alma ve değiştirme
  • 20.000 ETH yeni adrese transfer edin
  • Şu anda Ethereum'da bakiye 3,244 ETH

Slow Mist: Cetus 2.3 milyon dolar çalındı, saldırı yöntemleri ve fon transfer durumu analiz edildi

Özet

Bu saldırı, matematik taşma açıklarının tehlikesini gözler önüne serdi. Saldırganlar, hassas hesaplamalar ve belirli parametre seçimleriyle, checked_shlw fonksiyonundaki açığı kullanarak çok düşük bir maliyetle büyük bir likidite elde ettiler. Geliştiricilerin, akıllı sözleşme geliştirmede tüm matematik fonksiyonlarının sınır koşullarını sıkı bir şekilde doğrulamaları gerekmektedir, böylece benzer açıkların önüne geçilebilir.

Slow Mist: Cetus'tan 2.3 milyar dolar çalındı, saldırı yöntemleri ve fon transfer durumu analiz edildi

Slow Mist: Cetus'tan 2.3 milyar dolar çalındı, saldırı yöntemi ve fon transfer durumu analiz ediliyor

Slow Mist: Cetus'tan 2.3 milyar dolar çalındı, saldırı yöntemi ve fon transferi durumu analiz edildi

Slow Mist: Cetus 2.3 milyon dolar çalındı, saldırı yöntemi ve fon transfer durumu analiz edildi

Slow Mist: Cetus'tan 2.3 milyar dolar çalındı, saldırı yöntemi ve fon transfer durumu analiz ediliyor

Slow Mist: Cetus'tan 2.3 milyon dolar çalındı, saldırı yöntemleri ve fon transfer durumu analiz edildi

Slow Fog: Cetus'tan 2.3 milyar dolar çalındı, saldırı yöntemi ve fon transfer durumu analiz edildi

Slow Mist: Cetus'un 2.3 milyon doları çalındı, saldırı yöntemleri ve fon transferi durumu analiz edildi

Slow Mist: Cetus'tan 230 milyon dolar çalındı, saldırı yöntemleri ve fon transfer durumu analiz edildi

Slow Mist: Cetus'tan 2.3 milyon dolar çalındı, saldırı yöntemi ve fon transfer durumu analiz edildi

Slow Fog: Cetus'tan 2.3 milyon dolar çalındı, saldırı yöntemi ve fon transfer durumu analiz edildi

Slow Mist: Cetus 2.3 milyon dolarlık hırsızlık, saldırı yöntemi ve fon transfer durumu

Slow Mist: Cetus'un 2.3 milyon doları çalındı, saldırı yöntemleri ve fon transfer durumu analiz edildi

Slow Mist: Cetus'ta 2.3 milyar dolarlık hırsızlık, saldırı yöntemleri ve para transferi durumu analizi

Yavaş sis: Cetus'tan 2.3 milyon dolar çalındı, saldırı yöntemleri ve fon transfer durumu analiz edildi

Slow Mist: Cetus'tan 2.3 milyon dolar çalındı, saldırı yöntemi ve fon transfer durumu analiz edildi

Slow Mist: Cetus'tan 2.3 Milyon Dolar Çalındı, Saldırı Yöntemleri ve Fon Transferi Durumu Analizi

SUI0.03%
CETUS1.31%
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 6
  • Repost
  • Share
Comment
0/400
TokenCreatorOPvip
· 12h ago
Yine akıllı sözleşmelerde bir açık. Babe'ler unutmayın, asla ilk yenen yengeç olmayın.
View OriginalReply0
WhaleSurfervip
· 12h ago
SUI'nin babası kirayı almaya geldi.
View OriginalReply0
NotGonnaMakeItvip
· 12h ago
O geldi... bir avuç enayiler gitti.
View OriginalReply0
LonelyAnchormanvip
· 12h ago
İki yüz milyon böyle gitti, şampanya açılmıyor.
View OriginalReply0
MevShadowrangervip
· 13h ago
Bir başka yeni proje battı, ah.
View OriginalReply0
ZKProofstervip
· 13h ago
teknik olarak konuşursak, başka bir taşma istismarı... amatörler asla kenar durumlarını yönetmeyi öğrenmez smh
View OriginalReply0
  • Pin
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)