Cellframe Network подвергся атаке манипуляции ликвидностью с убытками более 70 000 долларов США

Cellframe Network подвергся атаке манипуляции ликвидностью, убытки превышают 70 000 долларов США

1 июня 2023 года сеть Cellframe подверглась хакерской атаке на смарт-чейне из-за вычислительных проблем в процессе миграции ликвидности, что привело к убыткам в размере около 76,112 долларов.

Web3 безопасность | Анализ инцидента атаки на Cellframe Network из-за манипуляции с ликвидностью через кредитование

Анализ событий

Атакующий использует функцию мгновенного займа для получения большого количества средств, манипулируя соотношением токенов в ликвидностном пуле для реализации атаки. Весь процесс атаки можно разделить на несколько этапов:

  1. Атакующий сначала получает 1000 BNB и 500000 токенов New Cell через кредит на мгновение.
  2. Обменять все токены New Cell на BNB, что приведет к почти исчерпанию BNB в пуле.
  3. Обменять 900 BNB на токены Old Cell.
  4. Перед атакой злоумышленник добавил ликвидность Old Cell и BNB, получив Old lp.
  5. Вызов функции миграции ликвидности, в это время в новом пуле почти нет BNB, а в старом пуле почти нет токенов Old Cell.
  6. В процессе миграции, из-за нехватки токенов Old Cell в старом пуле, количество BNB, получаемое при удалении ликвидности, увеличивается, а количество токенов Old Cell уменьшается.
  7. Пользователю нужно добавить небольшое количество BNB и токенов New Cell, чтобы получить Ликвидность, а избыточные BNB и токены Old Cell возвращаются пользователю.
  8. Атакующий удаляет ликвидность нового пула и обменивает возвращенные токены Old Cell на BNB.
  9. В конце концов, злоумышленник снова обменяет токены Old Cell на BNB, завершив получение прибыли.

Web3 безопасность | Анализ инцидента с атакой на пропорции пула Cellframe Network из-за манипуляции с займами

Web3 безопасность | Анализ события атаки на Cellframe Network из-за манипуляции с пропорциями пула посредством flash-loan

Web3 безопасность | Анализ инцидента атаки на Cellframe Network из-за манипуляции с ликвидностью в пуле

Web3 безопасность | Анализ инцидента атаки на Cellframe Network из-за манипуляций с ликвидностью через Flash Loan

Причины атаки

Проблемы с расчетами в процессе миграции ликвидности являются основной причиной этой атаки. Нападающий воспользовался уязвимостью алгоритма миграции, манипулируя пропорциями токенов в пуле.

Рекомендации по безопасности

  1. При выполнении миграции ликвидности необходимо всесторонне учитывать изменения количества двух токенов в старом и новом пуле, а также текущую цену.
  2. Избегайте полагаться только на количество двух валют в торговой паре для расчетов, это легко поддается манипуляциям.
  3. Перед запуском кода необходимо провести всесторонний аудит безопасности, чтобы выявить и устранить потенциальные уязвимости.

Этот инцидент вновь подчеркивает важность безопасности при проектировании и реализации механизмов управления Ликвидностью в DeFi проектах. Команды проектов должны более осторожно подходить к операциям, связанным с большими объемами денежных средств, и проводить всестороннюю оценку безопасности перед развертыванием.

Web3 безопасность | Анализ инцидента атаки на Cellframe Network из-за манипуляции пропорциями пула с помощью флеш-займов

Посмотреть Оригинал
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Награда
  • 6
  • Поделиться
комментарий
0/400
YieldWhisperervip
· 07-12 09:33
видел этот же паттерн в 2021 году... любительская атака с использованием флеш-кредита, смех
Посмотреть ОригиналОтветить0
0xSunnyDayvip
· 07-12 01:27
又被薅啦 неудачники разыгрывайте людей как лохов разыгрывайте людей как лохов
Посмотреть ОригиналОтветить0
BearMarketMonkvip
· 07-11 19:52
неудачники又遭殃 开润了
Посмотреть ОригиналОтветить0
BasementAlchemistvip
· 07-11 19:51
Снова будут играть для лохов, команда проекта притворяется спящим.
Посмотреть ОригиналОтветить0
LuckyBlindCatvip
· 07-11 19:48
Маленькие проекты просто обожают играть с ликвидностью, я умираю со смеху.
Посмотреть ОригиналОтветить0
ImpermanentPhilosophervip
· 07-11 19:42
Еще один проект ликвидирован. Когда это закончится?
Посмотреть ОригиналОтветить0
  • Закрепить