Cetus sofreu um ataque de 230 milhões de dólares, uma falha matemática levou à liquidez a ser esvaziada

robot
Geração do resumo em andamento

Cetus foi atacado, detalhes sobre as táticas do ataque e o fluxo de fundos

No dia 22 de maio, o provedor de liquidez Cetus no ecossistema SUI supostamente sofreu um ataque, resultando em uma queda acentuada na profundidade do pool de liquidez, com vários pares de tokens apresentando queda, prevendo-se uma perda superior a 230 milhões de dólares. O Cetus posteriormente emitiu um comunicado informando que suspendeu o contrato inteligente e está investigando o incidente.

Após o incidente, a equipe de segurança rapidamente interveio para analisar e emitir um aviso de segurança. Abaixo está uma análise detalhada das técnicas de ataque e da situação da transferência de fundos.

Análise de Ataques

O cerne deste evento é que o atacante, através da construção cuidadosa de parâmetros, provoca um estouro, mas consegue contornar a detecção, finalmente trocando uma quantia muito pequena de tokens por um enorme ativo de liquidez. Os passos específicos são os seguintes:

  1. O atacante primeiro tomou emprestado 10,024,321.28 haSUI através de um empréstimo relâmpago, fazendo com que o preço do pool caísse 99.90%.

  2. O atacante escolheu uma faixa de preço extremamente estreita para abrir uma posição de liquidez, com uma largura de faixa de apenas 1,00496621%.

  3. Núcleo do ataque: O atacante declara adicionar uma enorme liquidez, mas o sistema só recebeu 1 token A. Isso se deve a uma vulnerabilidade de contorno na verificação de overflow na função get_delta_a.

  4. O atacante remove a liquidez e obtém enormes lucros em tokens.

  5. O atacante devolveu o empréstimo relâmpago, obtendo um lucro líquido de aproximadamente 10.024.321,28 haSUI e 5.765.124,79 SUI.

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Situação de reparação da equipe do projeto

Cetus lançou um patch de correção, com foco na correção da função checked_shlw:

  • Corrigir a máscara errada para o limiar correto
  • Corrigir a condição de julgamento
  • Garantir que a sobrecarga causada pelo deslocamento à esquerda de 64 bits possa ser detectada corretamente.

Misty: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Análise do Fluxo de Capital

Os atacantes lucraram cerca de 230 milhões de dólares, incluindo várias ativos como SUI, vSUI, USDC, entre outros. Os atacantes transferiram parte dos fundos para um endereço EVM através de uma ponte entre cadeias. Os movimentos específicos incluem:

  • Transfira parte do USDC, SOL, suiETH para um endereço EVM
  • Transferir 5.2341 WBNB para um endereço BSC
  • Depositar ativos no valor de 10 milhões de dólares na Suilend
  • Transferir 24,022,896 SUI para o novo endereço

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Felizmente, com a cooperação da Fundação SUI e de outros membros do ecossistema, foi possível congelar com sucesso 162 milhões de dólares em fundos roubados na SUI.

Comportamento subsequente do endereço que recebe fundos cross-chain na EVM:

  • Recebido 5.2319 BNB na BSC, ainda não transferido
  • Receba vários tokens na Ethereum e troque-os por ETH através de DEX
  • Transfira 20,000 ETH para o novo endereço
  • O saldo atual na Ethereum é de 3,244 ETH

Slow Mist: Cetus roubou 2,3 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Resumo

Este ataque demonstrou o poder das vulnerabilidades de estouro matemático. Os atacantes escolheram parâmetros específicos através de cálculos precisos, explorando a falha da função checked_shlw, obtendo uma enorme liquidez a um custo extremamente baixo. Este foi um ataque matemático extremamente sofisticado, que alerta os desenvolvedores sobre a necessidade de validar rigorosamente todas as condições de limite das funções matemáticas no desenvolvimento de contratos inteligentes.

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Lentidão: Cetus foi roubado 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Nebulosa: Cetus roubou 230 milhões de dólares, análise das técnicas de ataque e situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, analisando os métodos de ataque e a situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação de transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Nebulosa: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Nebulosa: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Fog: Cetus stole 230 million dollars, analyzing the attack method and fund transfer situation

Slow Fog: Cetus roubou 230 milhões de dólares, análise das técnicas de ataque e situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação de transferência de fundos

CETUS-0.67%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 5
  • Repostar
  • Compartilhar
Comentário
0/400
SnapshotStrikervip
· 21h atrás
Outra falha matemática, a cair.
Ver originalResponder0
NftRegretMachinevip
· 21h atrás
Outra vez vi um peixe Rekt
Ver originalResponder0
MEVHunterLuckyvip
· 21h atrás
Outra vez a fazer as pessoas de parvas Grandes investidores Empréstimos Flash yyds
Ver originalResponder0
YieldHuntervip
· 22h atrás
tecnicamente falando, isso era bastante óbvio... a auditoria matemática deles era lixo, para ser honesto
Ver originalResponder0
RektButSmilingvip
· 22h atrás
Sou um velho idiota do mundo crypto desta vez.
Ver originalResponder0
Faça trade de criptomoedas em qualquer lugar e a qualquer hora
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)