Cetusがハッカーの攻撃を受けて2.3億ドルの損失、SUI財団は1.62億ドルを凍結済み

robot
概要作成中

Cetusへの攻撃が巨額の損失をもたらす、攻撃手法と資金の流れの分析

5月22日、SUIエコシステムの流動性提供者Cetusが攻撃を受けた疑いがあり、複数の取引ペアで大幅な下落が見られ、損失は2.3億ドルを超えると予想されています。Cetusはその後、スマートコントラクトを一時停止し、この事件を調査中であると発表しました。

セキュリティチームが迅速に介入して分析を行いました。以下は、攻撃手法と資金移動状況に関する詳細な解析です。

攻撃分析

攻撃者は巧妙に構築されたパラメータを通じて、オーバーフローの脆弱性を利用して検出を回避し、わずかなトークン量を使って巨額の流動資産を得ます。具体的な手順は以下の通りです:

  1. 攻撃者はフラッシュローンを通じて大量のhaSUIを借り入れ、プールの価格が99.90%暴落しました。

  2. 極狭い価格帯で流動性ポジションを開設し、帯域幅はわずか1.00496621%です。

  3. 巨額流動性を追加することを声明するが、実際には1つのトークンしか支払わない。これは攻撃の核心であり、get_delta_a関数内のchecked_shlwのオーバーフローチェックの回避脆弱性を利用している。

  4. システムが誤って必要なトークンの数量を判定し、攻撃者がごく少量のトークンで大量の流動性資産を交換できるようにする。

  5. 攻撃者は流動性を取り除き、大量のトークン収益を得て、最終的に約1000万のhaSUIと576万のSUIの純利益を得ました。

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

プロジェクトチームの修正状況

Cetusは修正パッチをリリースしました。主にchecked_shlw関数を修正しました:

  • エラーマスクを正しい閾値に修正する
  • 判断基準の調整
  • 左シフトによって引き起こされるオーバーフローを正しく検出できるようにする

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

資金の流れの分析

攻撃者は約2.3億ドルを利益として得ており、SUI、vSUI、USDCなどのさまざまな資産が含まれています。 一部の資金はクロスチェーンブリッジを通じてEVMアドレスに移動されました。具体的な流れは以下の通りです:

  • 約1000万ドルがSuilendに預けられました
  • 2400万SUIが新しいアドレスに転送されましたが、まだ転送されていません
  • クロスチェーンブリッジを介してUSDC、SOL、suiETHなどをEVMアドレスに転送する
  • EVMアドレスの資金の一部をETHに交換
  • 20000 ETHを新しいアドレスに転送

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:Cetusから盗まれた2億3000万ドル、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:Cetusから盗まれた2億3000万ドル、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

! スローミスト:2億3000万ドルを盗まれたCetus、攻撃方法と資金移動の分析

現在、SUI財団は1.62億ドルの盗まれた資金を正常に凍結したと述べています。

サマリー

今回の攻撃は、数学的オーバーフローの脆弱性の危険性を十分に示しています。開発者はスマートコントラクトの開発において、すべての数学関数の境界条件を厳密に検証し、類似の攻撃を防ぐべきです。

CETUS-0.66%
SUI0.34%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 2
  • 共有
コメント
0/400
ApeWithAPlanvip
· 4時間前
また一つの大きな欠陥が本当に信じられない
原文表示返信0
StrawberryIcevip
· 4時間前
suiはまた消えた。本当に一波が収まらないうちにまた一波が来る。
原文表示返信0
  • ピン
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)