Cetus sofreu um ataque de Hacker, resultando em uma perda de 230 milhões de dólares. A fundação SUI já congelou 162 milhões.

robot
Geração de resumo em curso

Cetus sofre ataque que resulta em enormes perdas, análise das técnicas de ataque e do fluxo de fundos

No dia 22 de maio, o fornecedor de liquidez Cetus, no ecossistema SUI, supostamente sofreu um ataque, com vários pares de negociação a apresentarem quedas acentuadas, estimando-se perdas superiores a 230 milhões de dólares. A Cetus posteriormente emitiu um comunicado afirmando que suspendeu o contrato inteligente e está a investigar o incidente.

A equipe de segurança interveio rapidamente para analisar, a seguir está uma análise detalhada das técnicas de ataque e da situação de transferência de fundos.

Análise de Ataque

Os atacantes, através da construção cuidadosa de parâmetros, exploram vulnerabilidades de estouro para contornar a detecção, trocando uma quantia mínima de tokens por ativos de liquidez massivos. Os passos específicos são os seguintes:

  1. O atacante emprestou uma grande quantidade de haSUI através de um empréstimo relâmpago, resultando em uma queda de 99,90% no preço do pool.

  2. Abrir posições de liquidez em uma faixa de preço muito estreita, com uma largura de faixa de apenas 1,00496621%.

  3. Declara adicionar uma enorme liquidez, mas na verdade apenas paga 1 token. Este é o núcleo do ataque, explorando a vulnerabilidade de bypass na verificação de overflow do checked_shlw na função get_delta_a.

  4. O sistema avaliou incorretamente a quantidade de tokens necessária, levando os atacantes a trocar uma quantidade muito pequena de tokens por uma grande quantidade de ativos de liquidez.

  5. O atacante removeu a liquidez, obtendo enormes lucros em tokens, com um lucro líquido final de cerca de 10 milhões de haSUI e 5,76 milhões de SUI.

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Situação de reparo da equipe do projeto

Cetus lançou um patch de correção, que corrige principalmente a função checked_shlw:

  • Corrigir a máscara de erro para o limiar correto
  • Ajustar as condições de julgamento
  • Garantir que a sobrecarga que pode ser causada pelo deslocamento à esquerda seja detectada corretamente

Slow Fog: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Análise do Fluxo de Capital

Os atacantes lucraram cerca de 230 milhões de dólares, incluindo vários ativos como SUI, vSUI, USDC, entre outros. Parte dos fundos foi transferida para endereços EVM através de pontes cross-chain. O fluxo específico é o seguinte:

  • Cerca de 10 milhões de dólares depositados na Suilend
  • 24 milhões de SUI transferidos para um novo endereço, ainda não transferidos.
  • Transferir USDC, SOL, suiETH, etc. para endereços EVM através da ponte cross-chain.
  • A parte dos fundos no endereço EVM é convertida em ETH
  • 20000 ETH transferido para um novo endereço

Lentidão: Cetus foi roubado 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Limiar: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Luanfogos: Cetus foi roubado 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Nebulosa: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Fog: Cetus foi roubado 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação de transferência de fundos

Slow Mist: Cetus foi roubado 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Mist: Cetus foi roubado 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Slow Mist: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Slow Fog: Cetus roubou 230 milhões de dólares, análise da técnica de ataque e situação da transferência de fundos

Lanhua: Cetus roubou 230 milhões de dólares, analisando a técnica de ataque e a situação da transferência de fundos

Atualmente, a Fundação SUI afirma ter conseguido congelar 162 milhões de dólares em fundos roubados.

Resumo

Este ataque demonstrou plenamente o perigo das vulnerabilidades de overflow matemático. Os desenvolvedores devem validar rigorosamente todas as condições de limite das funções matemáticas ao desenvolver contratos inteligentes, para prevenir ataques semelhantes.

CETUS-5.88%
SUI-4.75%
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • 2
  • Partilhar
Comentar
0/400
ApeWithAPlanvip
· 18h atrás
Outro grande buraco é realmente absurdo
Ver originalResponder0
StrawberryIcevip
· 18h atrás
sui já se foi, realmente uma onda não se acalmou e outra já começou
Ver originalResponder0
  • Pino
Negocie cripto em qualquer lugar e a qualquer hora
qrCode
Digitalizar para transferir a aplicação Gate
Novidades
Português (Portugal)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)