Эксплойт CCC привел к потере $117K после атаки на ликвидный пул BSC
Токен CCC на BSC подвергся эксплойту, который вызвал предполагаемую потерю в размере 117 000 долларов после того, как злоумышленник манипулировал функцией sell() контракта токена и сжег токены, находившиеся в его ликвидном пуле.
Резюме
- CCC понесла предполагаемую потерю в размере 117 000 долларов на BSC после того, как злоумышленник нацелился на функцию sell() контракта токена.
- TenArmorAlert сообщила, что функция использовалась для сжигания токенов CCC, находившихся в ликвидном пуле, что вызвало аномальное движение цен.
- Безопасная компания не раскрыла полную последовательность атаки и не объяснила, как злоумышленник смог активировать затронутую функцию.
- На момент предупреждения не было объявлено о подробном анализе, плане восстановления средств или предложении компенсации.
Согласно данным компании по безопасности блокчейна TenArmorAlert, ее система мониторинга обнаружила подозрительную активность, связанную с CCC на BSC 28 августа, и проследила инцидент до функции sell() контракта токена. Компания сообщила, что функция использовалась для сжигания токенов CCC непосредственно из пары ликвидного провайдера, после чего последовало аномальное движение цен токена.
TenArmorAlert оценила потери от атаки примерно в 117 000 долларов. Компания идентифицировала транзакцию атаки, начинающуюся с "0x89d805064" в своем предупреждении о безопасности, но не предоставила полного разбора активов, которые были удалены, или окончательной прибыли злоумышленника.
Доступная информация не указывает, как злоумышленник получил возможность активировать затронутую функцию, были ли обойдены средства доступа или требовалось ли взаимодействие с другим контрактом перед сжиганием токенов.
Эксплойт CCC нацелился на токены внутри ликвидного пула
Сообщенный инцидент сосредоточился на токенах CCC, находившихся в паре LP, а не на прямом выводе активов из пула.
TenArmorAlert сообщила, что функция sell() контракта сожгла CCC из пары LP. Удаление токенов из торговой пары таким образом может изменить балансы токенов, используемые пулом, хотя безопасная компания еще не опубликовала подробный технический анализ, объясняющий полную последовательность транзакций в инциденте CCC.
Компания специально связала активность с аномальным движением цен CCC после сжигания. Независимые отчеты, опубликованные после предупреждения, содержали ту же оценку потерь в 117 000 долларов и объяснение функции sell().
На момент написания не было доступной информации о том, приостановила ли команда CCC затронутый контракт, изменила его разрешения, восстановила средства или объявила о компенсации для затронутых ликвидных провайдеров.
Детали самого токена CCC остаются ограниченными в предупреждении о безопасности. TenArmorAlert идентифицировала затронутую сеть как BSC, обычно известную как BNB Smart Chain, но в своем первоначальном посте не назвала децентрализованную биржу, на которой размещена пара LP.
Механика, описанная TenArmorAlert, имеет сходство с предыдущими эксплойтами токенов, в которых функции контрактов манипулировались для изменения балансов токенов, находящихся в ликвидных пулах.
BNB Chain столкнулась с другими эксплойтами контрактов в последние месяцы
Инцидент CCC следует за несколькими атаками, связанными с контрактами токенов и ликвидной инфраструктурой на BNB Chain в этом году.
В июле crypto.news ранее сообщал, что Swan Treasury потерял 625 000 долларов после того, как злоумышленники получили ключ подписчика вне цепи, используемый его контрактом ZhaiquanBuy. Скомпрометированный ключ позволил злоумышленникам генерировать действительные подписи и покупать токены STY по значительной скидке, прежде чем продавать их через ликвидный пул STY-USDT.
Компания по безопасности блокчейна Defimon Alerts обнаружила, что инцидент с Swan Treasury касался функции buy() контракта. Функция рассчитывала количество STY, распределяемого на основе подписанного значения скидки, а скомпрометированный подписчик позволил злоумышленнику генерировать подписи, устанавливающие этот параметр на единицу. Злоумышленник мог затем получить STY примерно за одну сотую его предполагаемой цены.
Другой токен на основе BNB Chain пережил резкое падение цены в июле после отдельного взлома. Balance Coin упал более чем на 99% после того, как компании по безопасности связали две подозрительные транзакции с атакой на сумму около 915 000 долларов, связанной с 42DAO.
TenArmor сообщила в этом случае, что одна транзакция выпустила примерно 4,5 миллиона необеспеченных токенов BLC, прежде чем они были перемещены на PancakeSwap V2. Сообщается, что злоумышленник обменял токены на USDT и BTCB, привязанные к Binance, в то время как BLC упал с близкого к запланированному уровню в 1 доллар до исторического минимума в 0,001209 доллара.
Атаки на ликвидные пулы использовали различные уязвимости контрактов
Другие атаки в этом году достигли ликвидных пулов через различные уязвимости на уровне контрактов.
В июне токен Token of Power подвергся взлому на сумму 1,58 миллиона долларов, связанного с его пулом TOP/WETH Balancer V1. Blockaid описала инцидент как атаку на управление, в то время как Cyvers проследила потерю до затронутого пула Balancer.
Злоумышленник вывел 944,2 WETH из пула, оставив его сильно разбавленным токенами TOP. Позже PeckShield отслеживал 945,1 ETH, отправленных в Tornado Cash. На момент июньского отчета компании по безопасности не опубликовали полного технического отчета о той атаке.
Атака в мае на DxSale касалась другой формы манипуляции контрактом на BNB Chain. Злоумышленник якобы использовал скрытую бэкдору контракта, чтобы вывести BNB, заблокированные более чем 1 400 поставщиками ликвидности, с потерями, оцененными в 7,3 миллиона долларов. Позже PeckShield отслеживал около 1,87 миллиона долларов в BNB, перемещающегося с адреса, контролируемого злоумышленником, в два основных кошелька, прежде чем активы были распределены на несколько адресов депозитов Binance.
Старый инцидент на BNB Chain предоставляет более близкое техническое сравнение с механизмом, описанным в предупреждении CCC. SafeMoon потерял около 8,9 миллиона долларов в марте 2023 года после того, как злоумышленник использовал публичную функцию сжигания, которая позволяла сжигать токены, принадлежащие другим адресам. Уязвимость была введена через обновление проекта и использовалась против ликвидного пула протокола.
TenArmorAlert не сообщила, содержала ли функция sell() CCC сопоставимую уязвимость разрешений или требовала ли атака другой последовательности вызовов контрактов. Ее предупреждение от 28 августа только идентифицировало функцию, сжигание токенов CCC из пары LP, аномальное поведение цен и оцененные потери в 117 000 долларов.
На момент предупреждения не было раскрыто подробного посмертного анализа, плана восстановления или дополнительной информации о злоумышленнике.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

CZ: Гонконг и Web3 образуют мощный союз, RWA станет важным направлением развития

Что преследует Coinbase, отставая на два месяца?

Кража безопасности FHToken: как ошибка привела к утечке 20 000 долларов на PancakeSwap?

World Liberty Financial заработал 10,47 миллиона долларов, разнообразные способы обработки доходов DeFi

Uniswap и PancakeSwap занимают 96,1% объема торгов токенизированными сырьевыми товарами

Биржа для новых криптолистингов: где быстрее появляются монеты, сколько стоит вход и как читать метки риска

Налоговые калькуляторы для криптовалюты, которые стоит рассмотреть в 2024 году

Как пользоваться Dune. Какие дашборды помогут инвестору в криптовалюты

Monad проведет первый открытый саммит в Сингапуре 6 октября

Токен LULA на BSC подвергся атаке, убытки составили около 578 тысяч долларов

PancakeSwap представил AI-агента для платежей

Radar Chat запускает Bitcoin-платежи в мессенджере

Общий объем торгов PancakeSwap превысил 4 триллиона долларов

Uniswap находится в ловушке инновационного дилеммы

Галактические исследования: AI-агенты порождают новые виды на блокчейне, как компании с нулевым количеством людей активируют финансовый маховик

Механизм создает ценность, дефляция ведет в будущее: MIAU официально запустится на PancakeSwap 13 апреля

Революция в управлении DeFi











