Cetus sufrió un ataque de 230 millones de dólares, el ecosistema SUI enfrenta un grave incidente de seguridad.

robot
Generación de resúmenes en curso

Análisis del incidente de ataque de 230 millones de dólares de Cetus

El 22 de mayo, el proveedor de liquidez del ecosistema SUI, Cetus, aparentemente sufrió un ataque, lo que provocó una disminución significativa en la profundidad de los fondos de liquidez, y varios pares de negociación experimentaron una caída, con pérdidas estimadas en más de 230 millones de dólares. Cetus posteriormente emitió un comunicado indicando que ha suspendido el contrato inteligente y está investigando este incidente.

Análisis de ataques

Los atacantes eluden la detección mediante la construcción cuidadosa de parámetros y el uso de vulnerabilidades de desbordamiento para intercambiar una cantidad mínima de tokens por grandes activos de liquidez. Los pasos principales son los siguientes:

  1. Tomar prestados grandes cantidades de haSUI a través de préstamos relámpago, causando que el precio del fondo cayera un 99.90%.

  2. Abrir posiciones de liquidez en un rango de precios muy estrecho, con un ancho de rango de solo 1.00496621%.

  3. Declarar la adición de una gran liquidez, pero en realidad solo agregar 1 token A. Este es el núcleo del ataque, aprovechando la vulnerabilidad de omisión en la detección de desbordamiento de checked_shlw en la función get_delta_a.

  4. Retirar liquidez para obtener enormes ganancias en tokens, con una ganancia neta de aproximadamente 10 millones de haSUI y 5.76 millones de SUI.

Slow Mist: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Causa de la vulnerabilidad

la implementación de la función checked_shlw tiene defectos graves:

  • Una máscara de detección de desbordamiento incorrecta permite que casi todas las entradas eviten la detección.
  • La parte que excede el rango u256 se trunca al desplazar 64 bits a la izquierda.
  • El resultado final de cálculo es aproximadamente menor que 1, pero al redondear hacia arriba es igual a 1

Slow Fog: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y la situación de transferencia de fondos

Reparación del proyecto

Cetus ha lanzado un parche de corrección, que corrige principalmente la función checked_shlw:

  • Corrige la máscara de error al umbral correcto
  • Corregir las condiciones de juicio
  • Asegúrese de que puede detectar correctamente el desbordamiento y devolver la bandera

Slow Fog: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Análisis del flujo de fondos

Los atacantes obtuvieron ganancias de aproximadamente 230 millones de dólares, incluyendo diversos activos como SUI, vSUI y USDC. Parte de los fondos se transfirieron a una dirección EVM a través de un puente entre cadenas. Aproximadamente 10 millones de dólares se depositaron en Suilend, y 24 millones de SUI se transfirieron a una nueva dirección.

Afortunadamente, la Fundación SUI ha logrado congelar 162 millones de dólares en fondos robados.

La dirección de recepción en EVM ha realizado múltiples intercambios de tokens y ha transferido 20000 ETH a una nueva dirección. Actualmente, esa dirección aún tiene un saldo de 3244 ETH.

Slow Fog: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y situación de la transferencia de fondos

Slow Fog: Cetus fue robado por 230 millones de dólares, análisis de la técnica de ataque y situación de la transferencia de fondos

Slow Fog: Cetus fue robado por 230 millones de dólares, análisis de la técnica de ataque y situación de transferencia de fondos

Slow Mist: Cetus robbed $230 million, analyzing the attack method and fund transfer situation

Slow Fog: Cetus fue robado 230 millones de dólares, análisis del método de ataque y situación de la transferencia de fondos

Slow Mist: Cetus fue robado 230 millones de dólares, análisis de la técnica de ataque y la situación de la transferencia de fondos

Slow Mist: Cetus fue robado 230 millones de dólares, análisis del método de ataque y situación de la transferencia de fondos

Lento Niebla: Cetus robó 230 millones de dólares, análisis de las técnicas de ataque y la situación de la transferencia de fondos

Slow Fog: Cetus robó 230 millones de dólares, análisis de la metodología del ataque y situación de la transferencia de fondos

Lento Nebuloso: Cetus robó 230 millones de dólares, análisis de la técnica de ataque y la situación de la transferencia de fondos

Slow Mist: Cetus robbed $230 million, analyzing the attack method and fund transfer situation

Lento Nebuloso: Cetus robó 230 millones de dólares, análisis de la técnica de ataque y la situación de transferencia de fondos

Slow Mist: Cetus robbed 230 million dollars, analyzing the attack method and the fund transfer situation

Slow Mist: Cetus robbed $230 million, analysis of attack methods and fund transfer situation

Slow Mist: Cetus robbed $230 million, analysis of attack methods and fund transfer situation

Slow Mist: Cetus robó 230 millones de dólares, analizando la técnica de ataque y la situación de la transferencia de fondos

慢雾:Cetus被盗2.3亿美元,解析攻击手法及资金转移情况

Lento: Cetus fue robado 230 millones de dólares, análisis del método de ataque y la situación de transferencia de fondos

Resumen

Este ataque demuestra el peligro de las vulnerabilidades por desbordamiento matemático. Los desarrolladores deben verificar estrictamente las condiciones de límite de todas las funciones matemáticas en los contratos inteligentes para prevenir este tipo de ataques matemáticos sofisticados.

CETUS-5.95%
SUI-4.06%
Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • 8
  • Compartir
Comentar
0/400
ClassicDumpstervip
· hace9h
又有 tontos 被 tomar a la gente por tonta 咯
Ver originalesResponder0
DaoDevelopervip
· 08-05 03:42
otro exploit debido a valores de límite no controlados... he visto este patrón demasiadas veces en mis auditorías smh
Ver originalesResponder0
LidoStakeAddictvip
· 08-03 16:52
¿Cómo has llegado a conocer tan bien la vulnerabilidad de desbordamiento?
Ver originalesResponder0
DegenWhisperervip
· 08-03 16:50
Pensé que SUI era tan estable como un perro viejo.
Ver originalesResponder0
BottomMisservip
· 08-03 16:48
Otra caída sin rastro, el proyecto de moneda estable no es estable.
Ver originalesResponder0
BlockchainTherapistvip
· 08-03 16:46
Jugó bien, condenado.
Ver originalesResponder0
GasFeeCrybabyvip
· 08-03 16:41
sui pastilla
Ver originalesResponder0
StakeTillRetirevip
· 08-03 16:37
¡Cabrón, se acabó!
Ver originalesResponder0
  • Anclado
Opere con criptomonedas en cualquier momento y lugar
qrCode
Escanee para descargar la aplicación Gate
Comunidad
Español
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)