Cellframe Network sufrió un ataque de flash loan, un hacker hizo arbitraje de 76,000 dólares.

robot
Generación de resúmenes en curso

Análisis del incidente de ataque de flash loan de Cellframe Network

El 1 de junio de 2023 a las 10:07:55 (UTC+8), Cellframe Network fue atacado por hackers en una plataforma de cadena inteligente debido a un problema en el cálculo de la cantidad de tokens durante el proceso de migración de liquidez. Este ataque resultó en ganancias de aproximadamente 76,112 dólares para los hackers.

Web3 Seguridad | Análisis del incidente de ataque de flash loan a Cellframe Network por manipulación de proporciones de piscina

Detalles del ataque

El atacante primero obtuvo 1000 tokens nativos de una plataforma de cadena inteligente y 500000 tokens New Cell a través de Flash Loans. Luego, intercambiaron todos los tokens New Cell por tokens nativos de la plataforma, lo que llevó la cantidad de tokens nativos en el fondo de liquidez a casi cero. Finalmente, el atacante intercambió 900 tokens nativos por tokens Old Cell.

Cabe destacar que el atacante agregó liquidez de Old Cell y tokens nativos antes de llevar a cabo el ataque, obteniendo tokens lp de Old.

Web3 Seguridad | Análisis del evento de ataque a Cellframe Network debido a la manipulación del pool por parte de los Flash Loans

Proceso de ataque

  1. El atacante llama a la función de migración de liquidez. En este momento, casi no hay tokens nativos en la nueva piscina, mientras que en la piscina antigua casi no hay tokens Old Cell.

  2. El proceso de migración incluye: eliminar la antigua liquidez y devolver la cantidad correspondiente de tokens a los usuarios; añadir nueva liquidez de acuerdo con la proporción del nuevo fondo.

  3. Debido a que en el antiguo fondo casi no hay tokens Old Cell, la cantidad de tokens nativos obtenidos al eliminar la liquidez aumenta, mientras que la cantidad de tokens Old Cell disminuye.

  4. Los usuarios solo necesitan agregar una pequeña cantidad de tokens nativos y tokens New Cell para obtener liquidez; los tokens nativos adicionales y los tokens Old Cell se devolverán al usuario.

Web3 Seguridad | Análisis del incidente de ataque de flash loan en Cellframe Network debido a la manipulación de la proporción del pool

  1. El atacante elimina la liquidez del nuevo pool y convierte los tokens Old Cell devueltos en tokens nativos.

  2. En este momento, hay una gran cantidad de tokens Old Cell en el viejo fondo, pero no hay tokens nativos. El atacante vuelve a intercambiar los tokens Old Cell por tokens nativos, completando así la ganancia.

  3. El atacante repite la operación de migración para obtener más ganancias.

Web3 Seguridad | Análisis del incidente de ataque a la proporción del fondo de Cellframe Network debido a los Flash Loans

Resumen y recomendaciones

Este ataque expuso un problema clave al migrar la liquidez: calcular directamente utilizando la cantidad de los dos tokens en el par puede ser fácilmente manipulado. Para prevenir ataques similares, los desarrolladores al diseñar el mecanismo de migración de liquidez deben:

  1. Considerar de manera integral los cambios en la cantidad de dos tipos de tokens en los nuevos y viejos fondos.
  2. Incluir el precio actual del token en el cálculo.
  3. Realizar una auditoría de seguridad completa antes de lanzar el código.

Web3 Seguridad | Análisis del incidente de ataque a la proporción del pool de Cellframe Network debido a préstamos flash

Este evento destaca nuevamente la importancia de la seguridad y la auditoría de código en el ámbito de las finanzas descentralizadas. Los desarrolladores de proyectos deben ser más cautelosos al diseñar e implementar funciones clave, especialmente aquellas relacionadas con el flujo de fondos. Al mismo tiempo, los usuarios también deben ser conscientes de los riesgos que pueden enfrentar al participar en nuevos proyectos y tomar las medidas de prevención adecuadas.

Web3 Seguridad | Análisis del incidente de ataque de flash loan que afectó la proporción de pools de Cellframe Network

CELL0.7%
Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • 3
  • Republicar
  • Compartir
Comentar
0/400
GasFeeCryingvip
· 08-12 11:21
¿Otra vez hay problemas?
Ver originalesResponder0
GasFeeCryvip
· 08-12 11:17
Curso de seguridad Good Cat Ning
Ver originalesResponder0
FlashLoanLarryvip
· 08-12 11:09
El problema de cálculo es un punto débil
Ver originalesResponder0
  • Anclado
Opere con criptomonedas en cualquier momento y lugar
qrCode
Escanee para descargar la aplicación Gate
Comunidad
Español
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)