Cellframe Network a subi une attaque de prêts flash, avec une perte de 76 000 dollars.

robot
Création du résumé en cours

Analyse de l'incident d'attaque par prêts flash de Cellframe Network

Le 1er juin 2023 à 10h07 et 55 secondes, le Cellframe Network a été victime d'un piratage sur la chaîne BSC en raison d'un problème de calcul des tokens lors du processus de migration de liquidité. Cette attaque a entraîné une perte d'environ 76 112 $.

Web3 Sécurité | Analyse de l'incident d'attaque de Cellframe Network en raison de la manipulation de la proportion de pool par des Prêts Flash

Détails de l'attaque

L'attaquant a mis en œuvre l'attaque par les étapes suivantes :

  1. Utiliser des Prêts Flash pour obtenir 1000 BNB et 500 000 jetons New Cell
  2. Échanger tous les jetons New Cell contre des BNB, ce qui a conduit à une quasi-épuisement des BNB dans le pool.
  3. Échanger 900 BNB contre des jetons Old Cell
  4. Ajouter de la liquidité Old Cell et BNB avant l'attaque, obtenir Old lp
  5. Appeler la fonction de migration de liquidité

Web3 Sécurité | Analyse des événements d'attaque de Cellframe Network en raison de la manipulation des pools par des Prêts Flash

Pendant l'attaque, il y a presque pas de BNB dans le nouveau pool, tandis qu'il y a presque pas de jetons Old Cell dans l'ancien pool. Cet état entraîne une augmentation du nombre de BNB obtenus lors de la suppression de l'ancienne liquidité, tandis que le nombre de jetons Old Cell diminue.

Le processus de migration de la liquidité comprend :

  • Retirer l'ancienne liquidité et restituer les jetons aux utilisateurs
  • Ajouter de nouvelles liquidités selon le ratio du nouveau pool

En raison de la manipulation des proportions du pool, l'attaquant n'a besoin d'ajouter qu'une petite quantité de BNB et de jetons New Cell pour obtenir de la liquidité, le surplus de BNB et de jetons Old Cell étant remboursé.

Web3 Sécurité | Analyse de l'incident d'attaque de Cellframe Network en raison de la manipulation des pools par des Prêts Flash

Enfin, l'attaquant retire la liquidité du nouveau pool, échange les jetons Old Cell récupérés contre des BNB et réalise un profit. Ensuite, il répète l'opération de migration.

Web3 Sécurité | Analyse de l'incident d'attaque de manipulation de pool par Prêts Flash de Cellframe Network

Raison de la vulnérabilité

Il existe des problèmes de calcul du nombre de jetons lors du processus de migration de liquidité. Utiliser directement le nombre des deux jetons dans la paire de trading pour le calcul peut facilement être manipulé de manière malveillante.

Web3 sécurité | Analyse des incidents d'attaque sur le ratio de pool de Cellframe Network causé par des Prêts Flash

Conseils de sécurité

  1. Lors de la migration de la liquidité, il convient de prendre en compte les variations de la quantité des deux tokens dans les anciens et nouveaux pools ainsi que le prix actuel des tokens.

  2. Évitez de compter uniquement sur le nombre de jetons dans la paire de trading, car cette méthode est facilement manipulable.

  3. Avant le déploiement du code, il est impératif de procéder à un audit de sécurité complet pour identifier et corriger les vulnérabilités potentielles.

Cet événement souligne une fois de plus l'importance de mettre en œuvre des mesures de sécurité strictes dans les projets DeFi, en particulier lors d'opérations complexes telles que la migration de liquidités. Les équipes de projet doivent rester vigilantes sur les problèmes de sécurité, effectuer des audits de code réguliers et établir des mécanismes de gestion des risques efficaces.

Web3 Sécurité | Analyse de l'incident d'attaque de Cellframe Network en raison de la manipulation du ratio du pool par des Prêts Flash

CELL-1.69%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 2
  • Partager
Commentaire
0/400
Newbcryptervip
· 07-27 14:43
des nouvelles très anciennes. essayez plus fort.
Voir l'originalRépondre0
pvt_key_collectorvip
· 07-27 09:09
Une audit complet est nécessaire lors de la migration.
Voir l'originalRépondre0
  • Épingler
Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)