最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

當(dāng)前位置:主頁 > 區(qū)塊鏈 > 資訊 > Cetus被盜事件解析

Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

2025-05-25 21:52:27 | 來源: | 作者:佚名
5 月 22 日,據(jù)社區(qū)消息,SUI 生態(tài)上的流動性提供商 Cetus 疑似遭攻擊,流動性池深度大幅下降,Cetus 上多個代幣交易對出現(xiàn)下跌,預(yù)計損失金額超過 2.3 億美元

Sui官方發(fā)文表示,支持Cetus Protocol在追回被盜資金方面的努力,鼓勵有相關(guān)信息的用戶提供線索,我們的優(yōu)先事項仍然是保護社區(qū)和支持積極解決被盜事件。此前消息,Sui生態(tài)流動性平臺Cetus在Inca Digital的支持和Sui基金會的資金支持下懸賞500萬美元尋求黑客相關(guān)線索。

那么,Cetus如何被盜的?攻擊方式是什么樣子的?又是如何轉(zhuǎn)移資金的?下面就和腳本之家小編一起看看吧!

背景

5 月 22 日,據(jù)社區(qū)消息,SUI 生態(tài)上的流動性提供商 Cetus 疑似遭攻擊,流動性池深度大幅下降,Cetus 上多個代幣交易對出現(xiàn)下跌,預(yù)計損失金額超過 2.3 億美元。隨后,Cetus 發(fā)布公告稱:“我們協(xié)議中檢測到了一起事件,安全起見,智能合約已暫時暫停。目前,團隊正在對該事件展開調(diào)查。我們很快會發(fā)布進一步的調(diào)查聲明。”

事件發(fā)生后,慢霧安全團隊第一時間介入分析,并發(fā)布安全提醒。以下是對攻擊手法及資金轉(zhuǎn)移情況的詳細解析。

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

(https://x.com/CetusProtocol/status/1925515662346404024)

相關(guān)信息

其中一筆攻擊交易:

https://suiscan.xyz/mainnet/tx/DVMG3B2kocLEnVMDuQzTYRgjwuuFSfciawPvXXheB3x

攻擊者地址:

0xe28b50cef1d633ea43d3296a3f6b67ff0312a5f1a99f0af753c85b8b5de8ff06

被攻擊的池子地址:

0x871d8a227114f375170f149f7e9d45be822dd003eba225e83c05ac80828596bc

涉及代幣:

haSUI / SUI

攻擊分析

此次事件的核心是攻擊者通過精心構(gòu)造參數(shù),使溢出發(fā)生但又能繞過檢測,最終用極小的 Token 金額即可換取巨額流動性資產(chǎn),以下為具體步驟解析:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

1.攻擊者首先通過閃電貸借出了10,024,321.28 個 haSUI,導(dǎo)致池子價格從18,956,530,795,606,879,104暴跌至18,425,720,184762886,價格下跌幅度達到99.90%。

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

2.攻擊者精心選擇了一個極窄的價格區(qū)間開立流動性頭寸:

  • Tick 下限:300000(價格:60,257,519,765,924,248,467,716,150)
  • Tick 上限:300200 (價格:60,863,087,478,126,617,965,993,239)
  • 價格區(qū)間寬度:僅1.00496621%

3.接著就是此次攻擊的核心,攻擊者聲明要添加10,365,647,984,364,446,732,462,244,378,333,008單位的巨大流動性,但由于存在漏洞,系統(tǒng)只收取了1 個代幣 A。

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

我們來分析一下攻擊者為什么能夠用1 個 Token 兌換出巨額流動性。其核心原因在于get_delta_a函數(shù)中的checked_shlw存在溢出檢測繞過漏洞。攻擊者正是利用了這一點,使得系統(tǒng)在計算實際需要添加多少haSUI 時出現(xiàn)了嚴重偏差。由于溢出未被檢測,系統(tǒng)誤判了所需 haSUI 的數(shù)量,導(dǎo)致攻擊者僅需極少的 Token,就能兌換出大量的流動性資產(chǎn),從而實現(xiàn)了攻擊。

當(dāng)系統(tǒng)計算添加如此巨大流動性需要多少haSUI 時:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

這里的關(guān)鍵在于checked_shlw函數(shù)的實現(xiàn)存在嚴重缺陷。實際上,任何小于0xffffffffffffffff << 192的輸入值都會繞過溢出檢測。然而,當(dāng)這些值被左移64 位時,結(jié)果會超出u256的表示范圍,此時高位數(shù)據(jù)被截斷,導(dǎo)致得到的結(jié)果遠小于理論值。這樣一來,系統(tǒng)在后續(xù)計算中就會低估所需的haSUI 數(shù)量。

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

  • 錯誤掩碼:0xffffffffffffffff << 192= 非常大的數(shù)值(約2^256-2^192)
  • 幾乎所有輸入都小于這個掩碼,繞過溢出檢測
  • 真正的問題:當(dāng)n >= 2^192時,n << 64會超出u256 范圍并被截斷

攻擊者構(gòu)造的中間值liquidity * sqrt_price_diff =6277101735386680763835789423207666908085499738337898853712:

  • 小于錯誤掩碼,繞過溢出檢測
  • 但在左移64 位后會超出 u256 最大值,從而導(dǎo)致超出的部分被截斷
  • 導(dǎo)致最終計算結(jié)果約小于1,但由于是向上取整,quotient算出來就等于1

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

4.最后攻擊者移除流動性,獲得巨額代幣收益:

  • 第一次移除:獲得10,024,321.28 個 haSUI
  • 第二次移除:獲得1個haSUI
  • 第三次移除:獲得10,024,321.28 個 haSUI

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

5.攻擊者歸還閃電貸,凈獲利約10,024,321.28個haSUI 和5,765,124.79 個SUI,攻擊完成。

項目方修復(fù)情況

攻擊發(fā)生后,Cetus 發(fā)布了修復(fù)補丁。具體修復(fù)代碼可參考:https://github.com/CetusProtocol/integer-mate/pull/7/files#diff-c04eb6ebebbabb80342cd953bc63925e1c1cdc7ae1fb572f4aad240288a69409。

修復(fù)后的checked_shlw函數(shù)如下:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

修復(fù)說明:

  • 將錯誤的掩碼0xffffffffffffffff << 192修正為正確的閾值1 << 192
  • 將判斷條件從n > mask修正為n >= mask
  • 確保當(dāng)左移64 位可能導(dǎo)致溢出時,能正確檢測并返回溢出標志

MistTrack 分析

據(jù)分析,攻擊者0xe28b50cef1d633ea43d3296a3f6b67ff0312a5f1a99f0af753c85b8b5de8ff06 獲利約 2.3 億美元,包括 SUI、vSUI、USDC 等多種資產(chǎn)。

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

我們發(fā)現(xiàn)攻擊者在兩天前就準備好了Gas Fee,然后在攻擊之前進行了一次嘗試,但失敗了:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

獲利后,攻擊者將部分資金如

USDC、SOL、suiETH 通過跨鏈橋如 Sui Bridge、Circle、Wormhole、Mayan 跨鏈到 EVM 地址 0x89012a55cd6b88e407c9d4ae9b3425f55924919b:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

其中,5.2341 WBNB 跨鏈到了 BSC 地址 0x89012a55cd6b88e407c9d4ae9b3425f55924919b:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

接著,攻擊者將價值

1,000 萬美元的資產(chǎn)存入 Suilend:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

攻擊者還將24,022,896 SUI 轉(zhuǎn)入新地址 0xcd8962dad278d8b50fa0f9eb0186bfa4cbdecc6d59377214c88d0286a0ac9562,目前暫未轉(zhuǎn)出:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

幸運的是,據(jù)Cetus 稱,在 SUI 基金會及其他生態(tài)系統(tǒng)成員合作下,目前已成功凍結(jié)了在 SUI 上的 1.62 億美元的被盜資金。

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

(https://x.com/CetusProtocol/status/1925567348586815622)

接下來,我們使用鏈上反洗錢與追蹤工具MistTrack 分析 EVM 上接收跨鏈資金的地址 0x89012a55cd6b88e407c9d4ae9b3425f55924919b。

該地址在BSC 上收到 5.2319 BNB,暫未轉(zhuǎn)出:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

該地址在Ethereum 上收到 3,000 個 USDT、4,088 萬個 USDC、1,771 個 SOL 和 8,130.4 個 ETH。

其中,USDT、USDC 和 SOL 通過 CoW Swap、ParaSwap 等兌換為 ETH:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

接著,該地址將20,000 ETH 轉(zhuǎn)入地址 0x0251536bfcf144b88e1afa8fe60184ffdb4caf16,暫未轉(zhuǎn)出:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

目前該地址在Ethereum 上的余額為 3,244 ETH:

慢霧:Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況

MistTrack 已將以上相關(guān)地址加入惡意地址庫,同時,我們將對持續(xù)對地址余額進行監(jiān)控。

總結(jié)

本次攻擊展示了數(shù)學(xué)溢出漏洞的威力。攻擊者通過精確計算選擇特定參數(shù),利用checked_shlw函數(shù)的缺陷,以1 個代幣的成本獲得價值數(shù)十億的流動性。這是一次極其精密的數(shù)學(xué)攻擊,慢霧安全團隊建議開發(fā)人員在智能合約開發(fā)中嚴格驗證所有數(shù)學(xué)函數(shù)的邊界條件。

以上就是腳本之家小編給大家分享的Cetus被盜2.3億美元,解析攻擊手法及資金轉(zhuǎn)移情況了,希望大家喜歡!

免責(zé)聲明:本文只為提供市場訊息,所有內(nèi)容及觀點僅供參考,不構(gòu)成投資建議,不代表本站觀點和立場。投資者應(yīng)自行決策與交易,對投資者交易形成的直接或間接損失,作者及本站將不承擔(dān)任何責(zé)任。!
Tag:被盜   Cetus  

你可能感興趣的文章

幣圈快訊

  • 美元指數(shù)DXY盤初下跌0.16%報101.31

    2026-07-27 05:12
    據(jù)Gate行情數(shù)據(jù)顯示,匯市盤初,美元指數(shù)DXY下跌0.16%,報101.31;澳元兌美元AUD/USD上漲0.23%;美元兌日元USD/JPY下跌0.16%;歐元兌美元EUR/USD上漲0.18%
  • Monad宣布將出塊時間降低至300毫秒

    2026-07-27 04:56
    7月27日,EntropyAdvisors數(shù)據(jù)主管TomWan在社交媒體上發(fā)文表示,Monad剛剛宣布將出塊時間降低至300毫秒;Solana也正在從400毫秒向200毫秒目標推進。截至目前,Arbitrum和RobinhoodChain仍然保持最快出塊速度領(lǐng)先地位,分別達到250毫秒和100毫秒。
  • “?;鹌陂g”發(fā)勝利AI圖伊媒指特朗普“投資”虛擬火力

    2026-07-27 04:48
    7月27日,美國總統(tǒng)特朗普在社交平臺接連發(fā)布了多張AI生成的圖片,展示美國軍隊轟炸伊朗的霍爾木茲島并扣押伊朗油輪。這些帖子發(fā)布于當(dāng)?shù)貢r間周日下午,正值美伊部隊據(jù)報道進入暫時?;馉顟B(tài),過去48小時內(nèi)沒有發(fā)生攻擊。伊朗PressTV發(fā)文置評稱,隨著美國媒體報道美軍彈藥庫存告急,特朗普似乎正在投資另一種“火力”——為其最新的想象中戰(zhàn)場勝利,購買更多AI圖像生成服務(wù)。(金十)
  • Bankr開發(fā)者:Bankr官方X遭遇入侵平臺不存在漏洞被利用

    2026-07-27 04:47
    7月27日,Bankr開發(fā)者@0xDeployer發(fā)文表示,Bankr的基礎(chǔ)設(shè)施并未遭到入侵,也沒有任何Bankr漏洞被利用。攻擊者攻破的是Bankr的X(原Twitter)賬號。如果你是Bankr用戶,請在你的Bankr賬戶中開啟多因素認證(MFA)。這樣,即使你的X賬號被入侵,你的Bankr賬戶仍然可以保持安全。目前,Bankr團隊仍在等待X官方團隊的回復(fù),后續(xù)將發(fā)布進一步更新。
  • WSJ:特朗普否認彈藥短缺是個問題堅稱美國擁有的彈藥遠超世界上任何國家

    2026-07-27 04:06
    7月27日,據(jù)華爾街日報:特朗普否認彈藥短缺是個問題,他堅稱,美國擁有的彈藥遠超世界上任何國家,也遠超實際需求。(金十?dāng)?shù)據(jù)APP)
  • 查看更多
更多

熱門幣種

  • 幣種
    最新價格
    24H漲跌幅
  • bitcoin BTC 比特幣

    BTC

    比特幣

    $ 64660.91¥ 437767.29
    +0.5%
  • ethereum ETH 以太坊

    ETH

    以太坊

    $ 1912.93¥ 12950.91
    +2.21%
  • tether USDT 泰達幣

    USDT

    泰達幣

    $ 0.9993¥ 6.7654
    +0.02%
  • binance-coin BNB 幣安幣

    BNB

    幣安幣

    $ 573.06¥ 3879.73
    +0.8%
  • usdc USDC USD Coin

    USDC

    USD Coin

    $ 1.0008¥ 6.7756
    +0%
  • ripple XRP 瑞波幣

    XRP

    瑞波幣

    $ 1.1027¥ 7.4654
    +0.37%
  • solana SOL Solana

    SOL

    Solana

    $ 75.3077¥ 509.84
    +1.2%
  • tron TRX 波場

    TRX

    波場

    $ 0.332¥ 2.2477
    +0.39%
  • hyperliquid HYPE Hyperliquid

    HYPE

    Hyperliquid

    $ 58.9018¥ 398.77
    +1.3%
  • dogecoin DOGE 狗狗幣

    DOGE

    狗狗幣

    $ 0.07256¥ 0.4912
    +0.07%
镇雄县| 综艺| 霸州市| 宣汉县| 亳州市| 麻栗坡县| 横峰县| 任丘市| 万州区| 嘉祥县| 甘泉县| 青田县| 社旗县| 通城县| 台北市| 黑河市| 信丰县| 宜阳县| 科技| 滁州市| 蛟河市| 柳林县| 娱乐| 页游| 沁水县| 景泰县| 左云县| 科技| 榆中县| 通辽市| 阿坝县| 辽阳县| 中卫市| 荆门市| 客服| 确山县| 景德镇市| 衡水市| 彭州市| 保定市| 津市市|