SUI ekosistem platformu hacker saldırısına uğradı, 2 milyar dolardan fazla kayıp yaşandı, 162 milyon dolar donduruldu.

robot
Abstract generation in progress

SUI ekosistemindeki Merkezi Olmayan Finans platformu ciddi bir saldırıya uğradı, kayıplar 200 milyon doları aştı

22 May'da, SUI ekosistemindeki bir likidite sağlama platformu siber saldırıya uğradı ve büyük kayıplara neden oldu. Platformun birçok işlem çifti önemli ölçüde düştü, likidite havuzunun derinliği ciddi şekilde azaldı ve kayıp tutarının 230 milyon dolardan fazla olduğu tahmin ediliyor.

Olayın ardından, platform tarafı hızlıca bir duyuru yayımlayarak akıllı sözleşme işlemlerini durdurduğunu ve olayı araştırdığını bildirdi. Aynı zamanda, birçok güvenlik ekibi de analiz için müdahale etti; aşağıda bu saldırı yöntemine ve fon akışına dair detaylı bir analiz bulunmaktadır.

Saldırı Analizi

Bu saldırının temelinde, hackerların dikkatlice hazırlanmış parametreler kullanarak sistemdeki matematiksel hesaplama açıklarından yararlanmaları ve çok az miktarda token ile büyük miktarda likidite varlığı elde etmeleri yatıyor. Ayrıntılı adımlar şöyle:

  1. Hacker öncelikle bir flash loan aracılığıyla büyük miktarda haSUI token'i ödünç aldı ve bu durumla ilgili işlem çiftlerinin fiyatı %99.90 oranında düştü.

  2. Ardından çok dar bir fiyat aralığında likidite pozisyonu açın.

  3. Saldırının ana adımı, büyük miktarda likidite ekleyeceğini beyan etmektir, ancak gerçekte yalnızca 1 token sağlar. Bu, sistemdeki get_delta_a fonksiyonunun taşma kontrolü açığını kullanır.

  4. Sistem gerekli haSUI miktarını hesapladığında, taşma doğru bir şekilde tespit edilmediği için gerçek gerekli miktar ciddi şekilde hafife alındı.

  5. Son olarak, hacker likiditeyi kaldırarak büyük miktarda token elde etti ve flash loan'ı geri ödeyerek saldırıyı tamamladı.

Slow Mist: Cetus'tan çalınan 230 milyon dolar, saldırı yönteminin analizi ve fon transfer durumu

Fon Akışı Analizi

Takip edilen bilgilere göre, hackerlar yaklaşık 2.3 milyar dolar kazanç elde etti, bu kazanç SUI, vSUI, USDC gibi çeşitli varlıkları içeriyor. Saldırı tamamlandıktan sonra, hackerlar bazı varlıkları köprüler aracılığıyla Ethereum ve diğer birçok blockchain'e transfer etti.

Dikkat çekici olan, SUI Vakfı gibi kuruluşların yardımıyla, şu anda yaklaşık 162 milyon dolarlık çalınan fonun başarıyla dondurulmuş olmasıdır.

Ethereum ağı üzerinde, hacker'lar elde ettikleri USDT, USDC ve SOL gibi varlıkları merkezi olmayan borsa aracılığıyla ETH'ye dönüştürdü. Bunlardan 20.000 ETH yeni bir adrese transfer edildi ve şu anda daha fazla bir gelişme yok.

Slow Mist: Cetus'tan 2.3 milyar dolar çalındı, saldırı yöntemleri ve fon transferi durumu analiz edildi

Onarım Durumu

Platform tarafı, bu saldırıya neden olan açığı gidermek için bir yamanın yayımlandığını duyurdu. Yamada, checked_shlw fonksiyonuna yönelik düzeltmeler yapıldı, taşma kontrolü için karar koşulları ve eşik değerleri ayarlandı, büyük sayılar sola kaydırıldığında taşma durumunu doğru bir şekilde tespit edebilmesi sağlandı.

Bu olay, Merkezi Olmayan Finans protokollerindeki matematiksel hesaplamaların güvenliğinin önemini bir kez daha vurguladı. Geliştiricilerin, benzer hassas matematik saldırılarını önlemek için tüm matematik fonksiyonlarının sınır koşullarını doğrulamaya özellikle dikkat etmeleri gerekmektedir.

Slow Mist: Cetus'tan 230 milyon dolar çalındı, saldırı yöntemleri ve fon transfer durumu analiz edildi

View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 4
  • Share
Comment
0/400
Web3ProductManagervip
· 11h ago
Platform güvenliği ana bir metriktir
View OriginalReply0
SundayDegenvip
· 11h ago
Yine bir kod denetimi başarısız oldu
View OriginalReply0
blockBoyvip
· 11h ago
Bir başka güvenlik açığı skandalı
View OriginalReply0
NullWhisperervip
· 11h ago
Sözleşme mantığında bir sorun var.
View OriginalReply0
  • Pin
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)