国产av日韩一区二区三区精品,成人性爱视频在线观看,国产,欧美,日韩,一区,www.成色av久久成人,2222eeee成人天堂

目錄
背景
相關(guān)信息
攻擊分析
項(xiàng)目方修復(fù)情況
MistTrack 分析
總結(jié)
首頁 網(wǎng)路3.0 Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

May 26, 2025 pm 07:27 PM
git 工具 ai 為什麼 usdt

Sui官方發(fā)文表示,支持Cetus Protocol在追回被盜資金方面的努力,鼓勵(lì)有相關(guān)信息的用戶提供線索,我們的優(yōu)先事項(xiàng)仍然是保護(hù)社區(qū)和支持積極解決被盜事件。此前消息,Sui生態(tài)流動(dòng)性平臺(tái)Cetus在Inca Digital的支持和Sui基金會(huì)的資金支持下懸賞500萬美元尋求黑客相關(guān)線索。

那麼,Cetus如何被盜的?攻擊方式是什麼樣子的?又是如何轉(zhuǎn)移資金的?下面就和腳本之家小編一起看看吧!

背景

5 月22 日,據(jù)社區(qū)消息,SUI 生態(tài)上的流動(dòng)性提供商Cetus 疑似遭攻擊,流動(dòng)性池深度大幅下降,Cetus 上多個(gè)代幣交易對出現(xiàn)下跌,預(yù)計(jì)損失金額超過2.3 億美元。隨後,Cetus 發(fā)佈公告稱:“我們協(xié)議中檢測到了一起事件,安全起見,智能合約已暫時(shí)暫停。目前,團(tuán)隊(duì)正在對該事件展開調(diào)查。我們很快會(huì)發(fā)布進(jìn)一步的調(diào)查聲明?!?/p>

事件發(fā)生後,慢霧安全團(tuán)隊(duì)第一時(shí)間介入分析,並發(fā)布安全提醒。以下是對攻擊手法及資金轉(zhuǎn)移情況的詳細(xì)解析。

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

 (https://x.com/CetusProtocol/status/1925515662346404024)

相關(guān)信息

其中一筆攻擊交易:

https://suiscan.xyz/mainnet/tx/DVMG3B2kocLEnVMDuQzTYRgjwuuFSfciawPvXXheB3x

攻擊者地址:

0xe28b50cef1d633ea43d3296a3f6b67ff0312a5f1a99f0af753c85b8b5de8ff06

被攻擊的池子地址:

0x871d8a227114f375170f149f7e9d45be822dd003eba225e83c05ac80828596bc

涉及代幣:

haSUI / SUI

攻擊分析

此次事件的核心是攻擊者通過精心構(gòu)造參數(shù),使溢出發(fā)生但又能繞過檢測,最終用極小的Token 金額即可換取巨額流動(dòng)性資產(chǎn),以下為具體步驟解析:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

1.攻擊者首先通過閃電貸借出了10,024,321.28 個(gè)haSUI,導(dǎo)致池子價(jià)格從18,956,530,795,606,879,104暴跌至18,425,720,184762886,價(jià)格下跌幅度達(dá)到99.90%。

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

2.攻擊者精心選擇了一個(gè)極窄的價(jià)格區(qū)間開立流動(dòng)性頭寸:

  • Tick 下限:300000(價(jià)格:60,257,519,765,924,248,467,716,150)
  • Tick 上限:300200 (價(jià)格:60,863,087,478,126,617,965,993,239)
  • 價(jià)格區(qū)間寬度:僅1.00496621%

3.接著就是此次攻擊的核心,攻擊者聲明要添加10,365,647,984,364,446,732,462,244,378,333,008單位的巨大流動(dòng)性,但由於存在漏洞,系統(tǒng)只收取了1 個(gè)代幣A。

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

我們來分析一下攻擊者為什麼能夠用1 個(gè)Token 兌換出巨額流動(dòng)性。其核心原因在於get_delta_a函數(shù)中的checked_shlw存在溢出檢測繞過漏洞。攻擊者正是利用了這一點(diǎn),使得系統(tǒng)在計(jì)算實(shí)際需要添加多少haSUI 時(shí)出現(xiàn)了嚴(yán)重偏差。由於溢出未被檢測,系統(tǒng)誤判了所需haSUI 的數(shù)量,導(dǎo)致攻擊者僅需極少的Token,就能兌換出大量的流動(dòng)性資產(chǎn),從而實(shí)現(xiàn)了攻擊。

當(dāng)系統(tǒng)計(jì)算添加如此巨大流動(dòng)性需要多少haSUI 時(shí):

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

這裡的關(guān)鍵在於checked_shlw函數(shù)的實(shí)現(xiàn)存在嚴(yán)重缺陷。實(shí)際上,任何小於0xffffffffffffffff

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

  • 錯(cuò)誤掩碼:0xffffffffffffffff
  • 幾乎所有輸入都小於這個(gè)掩碼,繞過溢出檢測
  • 真正的問題:當(dāng)n >= 2^192時(shí),n

攻擊者構(gòu)造的中間值liquidity * sqrt_price_diff =6277101735386680763835789423207666908085499738337898853712:

  • 小於錯(cuò)誤掩碼,繞過溢出檢測
  • 但在左移64 位後會(huì)超出u256 最大值,從而導(dǎo)致超出的部分被截?cái)?/li>
  • 導(dǎo)致最終計(jì)算結(jié)果約小於1,但由於是向上取整,quotient算出來就等於1

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

4.最後攻擊者移除流動(dòng)性,獲得巨額代幣收益:

  • 第一次移除:獲得10,024,321.28 個(gè)haSUI
  • 第二次移除:獲得1個(gè)haSUI
  • 第三次移除:獲得10,024,321.28 個(gè)haSUI

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

5.攻擊者歸還閃電貸,淨(jìng)獲利約10,024,321.28個(gè)haSUI 和5,765,124.79 個(gè)SUI,攻擊完成。

項(xiàng)目方修復(fù)情況

攻擊發(fā)生後,Cetus 發(fā)布了修復(fù)補(bǔ)丁。具體修復(fù)代碼可參考:https://github.com/CetusProtocol/integer-mate/pull/7/files#diff-c04eb6ebebbabb80342cd953bc63925e1c1cdc7ae1fb572f4aad240288a69409。

修復(fù)後的checked_shlw函數(shù)如下:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

修復(fù)說明:

  • 將錯(cuò)誤的掩碼0xffffffffffffffff
  • 將判斷條件從n > mask修正為n >= mask
  • 確保當(dāng)左移64 位可能導(dǎo)致溢出時(shí),能正確檢測並返回溢出標(biāo)誌

MistTrack 分析

據(jù)分析,攻擊者0xe28b50cef1d633ea43d3296a3f6b67ff0312a5f1a99f0af753c85b8b5de8ff06 獲利約2.3 億美元,包括SUI、vSUI、USDC 等多種資產(chǎn)。

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

我們發(fā)現(xiàn)攻擊者在兩天前就準(zhǔn)備好了Gas Fee,然後在攻擊之前進(jìn)行了一次嘗試,但失敗了:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

獲利後,攻擊者將部分資金如

USDC、SOL、suiETH 通過跨鏈橋如Sui Bridge、Circle、Wormhole、Mayan 跨鏈到EVM 地址0x89012a55cd6b88e407c9d4ae9b3425f55924919b:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

其中,5.2341 WBNB 跨鏈到了BSC 地址0x89012a55cd6b88e407c9d4ae9b3425f55924919b:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

接著,攻擊者將價(jià)值

1,000 萬美元的資產(chǎn)存入Suilend:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

攻擊者還將24,022,896 SUI 轉(zhuǎn)入新地址0xcd8962dad278d8b50fa0f9eb0186bfa4cbdecc6d59377214c88d0286a0ac9562,目前暫未轉(zhuǎn)出:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

幸運(yùn)的是,據(jù)Cetus 稱,在SUI 基金會(huì)及其他生態(tài)系統(tǒng)成員合作下,目前已成功凍結(jié)了在SUI 上的1.62 億美元的被盜資金。

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

 (https://x.com/CetusProtocol/status/1925567348586815622)

接下來,我們使用鏈上反洗錢與追蹤工具M(jìn)istTrack 分析EVM 上接收跨鏈資金的地址0x89012a55cd6b88e407c9d4ae9b3425f55924919b。

該地址在BSC 上收到5.2319 BNB,暫未轉(zhuǎn)出:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

該地址在Ethereum 上收到3,000 個(gè)USDT、4,088 萬個(gè)USDC、1,771 個(gè)SOL 和8,130.4 個(gè)ETH。

其中,USDT、USDC 和SOL 通過CoW Swap、ParaSwap 等兌換為ETH:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

接著,該地址將20,000 ETH 轉(zhuǎn)入地址0x0251536bfcf144b88e1afa8fe60184ffdb4caf16,暫未轉(zhuǎn)出:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

目前該地址在Ethereum 上的餘額為3,244 ETH:

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

MistTrack 已將以上相關(guān)地址加入惡意地址庫,同時(shí),我們將對持續(xù)對地址餘額進(jìn)行監(jiān)控。

總結(jié)

本次攻擊展示了數(shù)學(xué)溢出漏洞的威力。攻擊者通過精確計(jì)算選擇特定參數(shù),利用checked_shlw函數(shù)的缺陷,以1 個(gè)代幣的成本獲得價(jià)值數(shù)十億的流動(dòng)性。這是一次極其精密的數(shù)學(xué)攻擊,慢霧安全團(tuán)隊(duì)建議開發(fā)人員在智能合約開發(fā)中嚴(yán)格驗(yàn)證所有數(shù)學(xué)函數(shù)的邊界條件。

以上是Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況的詳細(xì)內(nèi)容。更多資訊請關(guān)注PHP中文網(wǎng)其他相關(guān)文章!

本網(wǎng)站聲明
本文內(nèi)容由網(wǎng)友自願(yuàn)投稿,版權(quán)歸原作者所有。本站不承擔(dān)相應(yīng)的法律責(zé)任。如發(fā)現(xiàn)涉嫌抄襲或侵權(quán)的內(nèi)容,請聯(lián)絡(luò)admin@php.cn

熱AI工具

Undress AI Tool

Undress AI Tool

免費(fèi)脫衣圖片

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅(qū)動(dòng)的應(yīng)用程序,用於創(chuàng)建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費(fèi)的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費(fèi)的程式碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

強(qiáng)大的PHP整合開發(fā)環(huán)境

Dreamweaver CS6

Dreamweaver CS6

視覺化網(wǎng)頁開發(fā)工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

怎麼免費(fèi)獲取穩(wěn)定幣USDT_小白穩(wěn)定幣USDT獲取指南 怎麼免費(fèi)獲取穩(wěn)定幣USDT_小白穩(wěn)定幣USDT獲取指南 Jul 15, 2025 pm 11:51 PM

是的,可以通過以下5種方式免費(fèi)獲取USDT:1.參與主流交易所空投任務(wù),如註冊贈(zèng)送、完成新手任務(wù)、邀請好友得獎(jiǎng)勵(lì);2.加入?yún)^(qū)塊鏈項(xiàng)目社區(qū),通過Web3社交平臺(tái)或Twitter/Discord互動(dòng)獲取空投;3.參與“測試網(wǎng)”活動(dòng),註冊測試鏈地址並模擬使用DApp獲得激勵(lì);4.在加密貨幣導(dǎo)航平臺(tái)完成任務(wù)領(lǐng)取新手禮包,參與簽到、抽獎(jiǎng)等活動(dòng);5.通過內(nèi)容創(chuàng)作與社區(qū)互動(dòng),發(fā)布原創(chuàng)內(nèi)容獲取項(xiàng)目方USDT獎(jiǎng)勵(lì)。同時(shí)需注意安全風(fēng)險(xiǎn),不填寫私鑰、不輕信騙局、選擇主流平臺(tái)參與。

LayerZero、StarkNet、ZK生態(tài)預(yù)熱:空投紅利還能持續(xù)多久? LayerZero、StarkNet、ZK生態(tài)預(yù)熱:空投紅利還能持續(xù)多久? Jul 16, 2025 am 10:06 AM

空投紅利的持續(xù)時(shí)間不確定,但LayerZero、StarkNet和ZK生態(tài)仍具長期價(jià)值。 1. LayerZero通過輕量級協(xié)議實(shí)現(xiàn)跨鏈互操作性;2. StarkNet基於ZK-STARKs技術(shù)提供高效低成本的以太坊L2擴(kuò)展方案;3. ZK生態(tài)(如zkSync、Scroll等)拓展零知識(shí)證明在擴(kuò)容與隱私保護(hù)的應(yīng)用;4. 參與方式包括使用橋接工具、交互DApps、參與測試網(wǎng)、質(zhì)押資產(chǎn)等,旨在提前體驗(yàn)下一代區(qū)塊鏈基礎(chǔ)設(shè)施並爭取潛在空投機(jī)會(huì)。

如何辨別假山寨幣?教你避免幣圈騙局 如何辨別假山寨幣?教你避免幣圈騙局 Jul 15, 2025 pm 10:36 PM

要辨別假山寨幣需從六個(gè)方面入手。一、查驗(yàn)證明材料與項(xiàng)目背景,包括白皮書、官網(wǎng)、代碼開源地址及團(tuán)隊(duì)透明度;二、觀察上線平臺(tái),優(yōu)先選擇主流交易所;三、警惕高額回報(bào)與拉人頭模式,避免資金盤陷阱;四、分析合約代碼與代幣機(jī)制,檢查是否存在惡意函數(shù);五、審查社群與媒體運(yùn)營,識(shí)別虛假熱度;六、遵循防騙實(shí)戰(zhàn)建議,如不輕信推薦、使用專業(yè)錢包。通過以上步驟可有效規(guī)避騙局,保護(hù)資產(chǎn)安全。

穩(wěn)定幣DAI和USDC哪個(gè)好_DAI適合長期持有嗎 穩(wěn)定幣DAI和USDC哪個(gè)好_DAI適合長期持有嗎 Jul 15, 2025 pm 11:18 PM

DAI適合長期持有嗎?答案取決於個(gè)人需求與風(fēng)險(xiǎn)偏好。 1.DAI是去中心化穩(wěn)定幣,由加密資產(chǎn)超額抵押生成,適合追求抗審查和透明度的用戶;2.其穩(wěn)定性略遜於USDC,可能因抵押品波動(dòng)出現(xiàn)輕微脫錨;3.適用於DeFi生態(tài)中的借貸、質(zhì)押及治理場景;4.需關(guān)注MakerDAO系統(tǒng)升級與治理風(fēng)險(xiǎn)。若追求高穩(wěn)定性與合規(guī)保障,建議選擇USDC;若重視去中心化理念並積極參與DeFi應(yīng)用,則DAI具備長期持有價(jià)值。兩者結(jié)合使用亦可提升資產(chǎn)配置的安全性與靈活性。

穩(wěn)定幣USDT是騙局嗎_穩(wěn)定幣USDT背後公司Tether靠譜嗎 穩(wěn)定幣USDT是騙局嗎_穩(wěn)定幣USDT背後公司Tether靠譜嗎 Jul 15, 2025 pm 11:57 PM

USDT不是騙局,但存在風(fēng)險(xiǎn)。 1.Tether公司通過發(fā)行錨定美元的穩(wěn)定幣USDT提供加密市場流動(dòng)性;2.公司背景與Bitfinex關(guān)聯(lián),曾因?qū)徲?jì)問題被罰款但已提升透明度;3.儲(chǔ)備資產(chǎn)以美國國債為主而非純現(xiàn)金,存在一定金融風(fēng)險(xiǎn);4.面臨審計(jì)頻率不足、集中化控制及合規(guī)限制等風(fēng)險(xiǎn);5.USDT市場接受度高,但信任需基於持續(xù)披露與合規(guī)運(yùn)營??傮w而言,USDT值得信任但不等於零風(fēng)險(xiǎn),用戶應(yīng)保持審慎。

穩(wěn)定幣DAI適合什麼人使用_去中心化穩(wěn)定幣使用場景解析 穩(wěn)定幣DAI適合什麼人使用_去中心化穩(wěn)定幣使用場景解析 Jul 15, 2025 pm 11:27 PM

DAI適合重視去中心化理念、積極參與DeFi生態(tài)、需要跨鏈資產(chǎn)流動(dòng)性及追求資產(chǎn)透明與自治的用戶。 1. 去中心化理念支持者信任智能合約與社區(qū)治理;2. DeFi用戶可用於借貸、質(zhì)押、流動(dòng)性挖礦;3. 跨鏈用戶可實(shí)現(xiàn)多鏈資產(chǎn)靈活轉(zhuǎn)移;4. 治理參與者可通過投票影響系統(tǒng)決策。其主要場景包括去中心化借貸、資產(chǎn)避險(xiǎn)、流動(dòng)性挖礦、跨境支付及社區(qū)治理,同時(shí)需注意系統(tǒng)風(fēng)險(xiǎn)、抵押波動(dòng)風(fēng)險(xiǎn)和技術(shù)門檻問題。

穩(wěn)定幣USDT怎麼轉(zhuǎn)到交易所_穩(wěn)定幣USDT交易所交易操作詳解 穩(wěn)定幣USDT怎麼轉(zhuǎn)到交易所_穩(wěn)定幣USDT交易所交易操作詳解 Jul 15, 2025 pm 11:36 PM

要將USDT轉(zhuǎn)入交易所進(jìn)行交易,首先需確認(rèn)鏈類型匹配、地址無誤,並完成實(shí)名認(rèn)證。 1. 註冊並實(shí)名認(rèn)證主流交易所賬戶;2. 確認(rèn)錢包與交易所的USDT鏈類型一致(如TRC20);3. 在交易所獲取對應(yīng)鏈的充值地址並準(zhǔn)確複製;4. 從錢包發(fā)起轉(zhuǎn)賬,支付相應(yīng)手續(xù)費(fèi);5. 到賬後可在現(xiàn)貨或合約市場進(jìn)行交易;6. 注意核對地址、避免轉(zhuǎn)至合約地址,並優(yōu)先選擇低手續(xù)費(fèi)網(wǎng)絡(luò)。整個(gè)過程通常在幾分鐘內(nèi)完成,確保操作安全是關(guān)鍵。

鏈上資金流向大曝光:聰明錢正在下注哪些新代幣? 鏈上資金流向大曝光:聰明錢正在下注哪些新代幣? Jul 16, 2025 am 10:15 AM

普通投資者可通過追蹤“聰明錢”發(fā)現(xiàn)潛力代幣,其為高盈利地址,關(guān)注其動(dòng)向能提供領(lǐng)先指標(biāo)。 1.使用Nansen、Arkham Intelligence等工具分析鏈上數(shù)據(jù),查看聰明錢的買入與持倉情況;2.通過Dune Analytics獲取社區(qū)創(chuàng)建的儀表板,監(jiān)測資金流向;3.關(guān)注Lookonchain等平臺(tái)獲取實(shí)時(shí)情報(bào)。近期聰明錢正佈局再質(zhì)押與LRT賽道、DePIN項(xiàng)目、模塊化生態(tài)及RWA協(xié)議,如某LRT協(xié)議獲大量早期存款,某DePIN項(xiàng)目被持續(xù)積累,某遊戲公鏈獲產(chǎn)業(yè)金庫支持,某RWA協(xié)議吸引機(jī)構(gòu)入場