Cellframe Ağı flaş kredi saldırısına uğradı, 76.000 dolar kayıp.

Cellframe Network flaş kredi̇ saldirisi olayı analizi

2023 yılı 1 Haziran saat 10:07:55 (UTC+8), Cellframe Network, bir akıllı zincirde likidite göçü sürecindeki token sayım problemi nedeniyle bir saldırıya uğradı. Bu saldırı sonucunda hacker yaklaşık 76,112 dolar kazandı.

Web3 Güvenliği | Cellframe Network Flaş Krediler ile havuz oranlarının manipülasyonu nedeniyle saldırı olayı analizi

Saldırının Temel Nedeni

Likidite göçü sürecindeki hesaplamada bir sorun yaşanması, bu saldırının ana nedenidir.

Saldırı Süreci Detayı

  1. Saldırgan önce Flaş Krediler aracılığıyla 1000 adet belirli bir zincirin yerel tokenini ve 500.000 adet New Cell tokenini elde eder. Ardından, tüm New Cell tokenlerini yerel tokenlere çevirir, bu da likidite havuzundaki yerel token miktarının neredeyse sıfıra inmesine neden olur. Son olarak, saldırgan 900 adet yerel tokeni Old Cell tokenleri ile değiştirir.

  2. Dikkat edilmesi gereken bir nokta, saldırganların saldırıdan önce Old Cell ve yerel tokenin likiditesini önceden ekleyerek Old lp tokenlerini elde etmiş olmalarıdır.

Web3 Güvenliği | Cellframe Network, Flaş Krediler ile havuz oranlarının manipülasyonu nedeniyle saldırıya uğradı olay analizi

  1. Sonra, saldırgan likidite taşıma işlevini çağırdı. Bu sırada, yeni havuzda neredeyse hiç yerel token yoktu ve eski havuzda neredeyse hiç Old Cell token yoktu. Taşıma süreci aşağıdaki adımları içerir:

    • Eski likiditeyi kaldırın ve karşılık gelen miktarda token'i kullanıcılara iade edin
    • Yeni havuzların oranına göre yeni likidite ekleyin

    Eski havuzda neredeyse hiç Old Cell tokeni bulunmadığı için, likidite kaldırıldığında elde edilen yerel token miktarı artar ve Old Cell token miktarı azalır. Bu, kullanıcıların sadece az miktarda yerel token ve New Cell token ekleyerek likidite elde etmelerini sağlar, fazla yerel token ve Old Cell token ise kullanıcılara iade edilir.

Web3 Güvenliği | Cellframe Network flaş kredi̇ saldirisi nedeniyle havuz oranlarının manipülasyonu olayı analizi

  1. Son olarak, saldırgan yeni havuzun likiditesini kaldırır ve göç eden Old Cell tokenlerini yerel token ile takas eder. Bu noktada, eski havuzda çok sayıda Old Cell tokeni ama neredeyse hiç yerel token yoktur, saldırgan Old Cell tokenlerini yeniden yerel token ile takas ederek kar elde eder. Ardından, saldırgan göç işlemini tekrarlar.

Web3 Güvenliği | Cellframe Network, Flaş Krediler ile havuz oranlarının manipülasyonu nedeniyle saldırıya uğradı olay analizi

Güvenlik Önerileri

  1. Likidite transferi sırasında, yeni ve eski havuzlardaki iki tokenin miktarındaki değişiklikleri ve mevcut token fiyatlarını kapsamlı bir şekilde değerlendirmelidir. Sadece işlem çiftindeki iki tokenin miktarına dayanarak hesaplama yapmak, kolaylıkla manipüle edilebilir.

  2. Kodun yayına alınmadan önce, potansiyel açıkları tespit etmek ve düzeltmek için kapsamlı ve derinlemesine bir güvenlik denetimi yapılmalıdır.

Web3 Güvenliği | Cellframe Network, Flaş Krediler ile havuz oranlarının manipülasyonu nedeniyle saldırıya uğradı olay analizi

Bu olay, merkeziyetsiz finans (DeFi) alanında güvenlik ve kod kalitesinin önemini bir kez daha vurguladı. Proje sahipleri, kullanıcı varlıklarını korumak ve ekosisteminin sağlıklı gelişimini sürdürmek için sürekli olarak dikkatli olmalı ve güvenlik önlemlerini geliştirmelidir.

Web3 Güvenliği | Cellframe Network, Flaş Krediler ile havuz oranlarının manipülasyonu nedeniyle saldırıya uğradı

View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 10
  • Share
Comment
0/400
BTCBeliefStationvip
· 4h ago
Bu kâr da çok az.
View OriginalReply0
BlockDetectivevip
· 9h ago
Yine bir eski tuzak saldırı yöntemi
View OriginalReply0
New_Ser_Ngmivip
· 16h ago
Klip Kuponlar için bu kadar çaba harcamak
View OriginalReply0
LightningAllInHerovip
· 07-12 15:40
Yine de akıllanmadın.
View OriginalReply0
Yogawvip
· 07-10 22:45
böyle bir kayıpla hala çok küçük!
View OriginalReply0
GateUser-a180694bvip
· 07-10 20:22
Bir kez daha algoritma açığı
View OriginalReply0
MeaninglessApevip
· 07-10 20:18
又一个被 insanları enayi yerine koymak 的 enayiler
View OriginalReply0
MEVictimvip
· 07-10 20:11
Yine bir flaş kredi saldırısı
View OriginalReply0
MetaverseLandlordvip
· 07-10 20:03
Bir başka kod açığı
View OriginalReply0
JustHereForAirdropsvip
· 07-10 19:57
Kayıp pek de büyük değil sanırım.
View OriginalReply0
View More
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)