Cellframe Network flaş kredi saldırısı uğradı, Hacker 76.000 dolar kazandı.

Cellframe Network flaş kredi̇ saldirisi olay analizi

2023年6月1日10时7分55秒(UTC+8),Cellframe Network某 akıllı zincir üzerinde likidite göçü sürecindeki token sayımı sorunundan dolayı bir saldırıya uğradı. Bu saldırı sonucunda hacker 76,112 dolar kazandı.

Web3 Güvenliği | Cellframe Network, Flaş Kredilerle havuz oranlarının manipülasyonu nedeniyle saldırıya uğradı

Saldırının Temel Nedeni

Saldırının temel nedeni, likidite göçü sürecindeki hesaplama sorunudur.

Saldırı Süreci Detayı

  1. Saldırgan önce Flaş Krediler aracılığıyla 1000 adet belirli bir zincir yerel token'i ve 500,000 adet New Cell token'i elde eder. Ardından, tüm New Cell token'lerini yerel token'e çevirerek likidite havuzundaki yerel token miktarını sıfıra yaklaştırır. Son olarak, 900 adet yerel token ile Old Cell token'ine dönüşüm yapar.

Web3 Güvenliği | Cellframe Network Flaş Krediler ile Manipülasyon Oranı Saldırı Olayı Analizi

  1. Dikkat edilmesi gereken bir nokta, saldırganların saldırıyı gerçekleştirmeden önce Old Cell ve yerel tokenin likiditesini ekleyerek Old lp'yi elde ettikleridir.

Web3 Güvenliği | Cellframe Network, flaş kredi saldırısı nedeniyle havuz oranlarının manipülasyonu üzerine olay analizi

  1. Sonrasında, saldırgan likidite göç fonksiyonunu çağırdı. Bu aşamada, yeni havuzda neredeyse hiç yerel token yokken, eski havuzda neredeyse hiç Old Cell tokeni yoktu. Göç süreci aşağıdaki adımları içerir:

    • Eski likiditeyi kaldırın ve ilgili miktarda tokeni kullanıcılara iade edin
    • Yeni havuzun oranına göre yeni likidite ekleyin

    Eski havuzda neredeyse hiç Old Cell token'i bulunmadığı için, likiditeyi kaldırırken elde edilen yerel token sayısı artarken, Old Cell token sayısı azalır. Bu, kullanıcıların yalnızca az miktarda yerel token ve New Cell token ekleyerek likidite elde etmelerini sağlar; fazla yerel token ve Old Cell token'ler kullanıcıya iade edilir.

Web3 Güvenliği | Cellframe Network, Flaş Krediler kullanarak havuz oranlarının saldırıya uğraması olayı analizi

  1. Son olarak, saldırgan yeni havuzun likiditesini kaldırır ve göç edilen Old Cell token'larını yerel token ile değiştirir. Bu aşamada, eski havuzda bol miktarda Old Cell token bulunurken yerel token yoktur, saldırgan Old Cell token'larını yeniden yerel token ile değiştirerek kâr elde eder. Ardından, saldırgan göç işlemini tekrarlar.

Web3 Güvenliği | Cellframe Network, flaş kredi saldırısı nedeniyle havuz oranlarının manipülasyonu ile ilgili olay analizi

Güvenlik Önerileri

  1. Likidite aktarırken, yeni ve eski havuzlardaki iki tokenin miktarındaki değişiklikler ve mevcut token fiyatını kapsamlı bir şekilde dikkate almak gerekir; yalnızca işlem çiftindeki iki tokenin miktarına dayanarak hesaplama yapmak, manipülasyona karşı önlem almayı sağlamak için kaçınılmalıdır.

  2. Kodun yayına alınmadan önce, potansiyel riskleri azaltmak için kapsamlı bir güvenlik denetimi yapılmalıdır.

Web3 Güvenliği | Cellframe Network, flaş kredi saldırısı nedeniyle havuz oranının manipülasyonu üzerine saldırı olayı analizi

Bu olay, karmaşık finansal işlemlerle, özellikle token değişimi ve likidite yönetimiyle uğraşırken ekstra dikkatli olmamız ve çoklu güvenlik önlemleri almamız gerektiğini bir kez daha hatırlatıyor. Aynı zamanda, akıllı sözleşmelerin kapsamlı bir güvenlik denetiminden geçirilmesinin önemini de vurguluyor.

CELL-6.49%
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 7
  • Repost
  • Share
Comment
0/400
TestnetScholarvip
· 07-26 07:37
Haziran ayına girmişken hala böyle bir açık mı var?
View OriginalReply0
MimiShrimpChipsvip
· 07-25 15:29
Geçtiğimiz iki yıldan fazla bir süre boyunca aynı ezgi tekrar tekrar çalındı, on binlerce lira piyasa yapıcı için pek bir şey ifade etmiyor.
View OriginalReply0
ContractSurrendervip
· 07-24 02:02
Yine bir Hacker beni kandırdı, gerçekten hiç eğlenceli değil.
View OriginalReply0
BugBountyHuntervip
· 07-24 01:57
Bir başka büyük balık oltaya takıldı.
View OriginalReply0
wrekt_but_learningvip
· 07-24 01:49
Yine de alındım, bu kadar para işte.
View OriginalReply0
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate App
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)