El token CCC en BSC ha sufrido un exploit que causó una pérdida estimada de $117,000 después de que un atacante manipuló la función sell() del contrato del token y quemó tokens mantenidos en su pool de liquidez.
Resumen
- CCC sufrió un exploit estimado de $117,000 en BSC después de que un atacante apuntara a la función sell() del contrato del token.
- TenArmorAlert dijo que la función se usó para quemar tokens CCC mantenidos en el pool de liquidez, causando un movimiento anormal de precios.
- La firma de seguridad no ha revelado la secuencia completa del ataque ni explicado cómo el atacante pudo activar la función afectada.
- No se había anunciado un análisis post mortem detallado, plan de recuperación de fondos o propuesta de compensación en el momento de la alerta.
Según la firma de seguridad blockchain TenArmorAlert, su sistema de monitoreo detectó actividad sospechosa que involucra a CCC en BSC el 28 de agosto y rastreó el incidente hasta la función sell() del contrato del token. La firma dijo que la función se usó para quemar tokens CCC directamente del par de proveedores de liquidez, lo que fue seguido por un movimiento anormal en el precio del token.
TenArmorAlert estimó las pérdidas del ataque en aproximadamente $117,000. La firma identificó una transacción de ataque que comienza con "0x89d805064" en su alerta de seguridad, pero no proporcionó un desglose completo de los activos retirados o las ganancias finales del atacante.
La información disponible no identifica cómo el atacante obtuvo la capacidad de activar la función afectada, si se omitieron los controles de acceso, o si se requirió otra interacción de contrato antes de que los tokens pudieran ser quemados.
El exploit de CCC apuntó a tokens dentro del pool de liquidez
El ataque reportado se centró en tokens CCC mantenidos por el par LP en lugar de un retiro directo de activos del pool.
TenArmorAlert dijo que la función sell() del contrato quemó CCC del par LP. Eliminar tokens de un par de comercio de esta manera puede alterar los saldos de tokens utilizados por el pool, aunque la firma de seguridad aún no ha publicado un análisis técnico detallado que explique la secuencia completa de transacciones en el incidente de CCC.
La firma vinculó específicamente la actividad al movimiento anormal del precio de CCC después de la quema. Informes independientes publicados después de la alerta llevaron la misma pérdida estimada de $117,000 y la explicación de la función sell().
Ninguna información disponible al momento de escribir este artículo mostró si el equipo de CCC había pausado el contrato afectado, cambiado sus permisos, recuperado fondos o anunciado compensación para los proveedores de liquidez afectados.
Los detalles sobre el token CCC en sí siguen siendo limitados en la alerta de seguridad. TenArmorAlert identificó la red afectada como BSC, comúnmente conocida como BNB Smart Chain, pero su publicación inicial no nombró el intercambio descentralizado que aloja el par LP.
La mecánica descrita por TenArmorAlert tiene similitudes con exploits de tokens anteriores en los que se manipularon funciones de contrato para cambiar los saldos de tokens mantenidos por pools de liquidez.
BNB Chain ha visto otros exploits de contratos en los últimos meses
El incidente de CCC sigue a varios ataques que involucran contratos de tokens e infraestructura de liquidez en BNB Chain este año.
En julio, crypto.news informó anteriormente que Swan Treasury perdió $625,000 después de que los atacantes obtuvieran una clave de firmante fuera de la cadena utilizada por su contrato ZhaiquanBuy. La clave comprometida permitió a los atacantes generar firmas válidas y comprar tokens STY con un gran descuento antes de venderlos a través de un pool de liquidez STY-USDT.
La firma de seguridad blockchain Defimon Alerts descubrió que el incidente de Swan Treasury involucraba la función buy() del contrato. La función calculaba la cantidad de STY distribuida basándose en un valor de descuento firmado, y el firmante comprometido permitió al atacante generar firmas que establecían ese parámetro en uno. El atacante podía entonces obtener STY por aproximadamente una centésima parte de su precio previsto.
Otro token basado en BNB Chain sufrió un fuerte colapso de precio en julio después de un exploit separado. Balance Coin cayó más del 99% después de que las firmas de seguridad vincularan dos transacciones sospechosas con un ataque estimado de $915,000 que involucraba a 42DAO.
TenArmor informó en ese caso que una transacción acuñó aproximadamente 4.5 millones de tokens BLC sin respaldo antes de que fueran movidos a PancakeSwap V2. El atacante supuestamente intercambió los tokens por USDT y BTCB vinculados a Binance, mientras que BLC cayó desde cerca de su paridad prevista de $1 hasta un mínimo histórico de $0.001209.
Los ataques a pools de liquidez han utilizado diferentes debilidades de contrato
Otros ataques este año han llegado a los pools de liquidez a través de diferentes debilidades a nivel de contrato.
En junio, Token of Power sufrió un exploit de $1.58 millones que involucraba su pool TOP/WETH Balancer V1. Blockaid describió el incidente como un ataque de toma de control de gobernanza, mientras que Cyvers rastreó la pérdida hasta el pool de Balancer afectado.
El atacante drenó 944.2 WETH del pool, dejándolo fuertemente diluido con tokens TOP. PeckShield rastreó posteriormente 945.1 ETH enviados a Tornado Cash. Las firmas de seguridad no habían publicado un informe técnico completo sobre ese ataque en el momento del informe de junio.
Un ataque de mayo en DxSale involucró otra forma de manipulación de contratos en BNB Chain. Un atacante supuestamente utilizó una puerta trasera oculta en el contrato para retirar BNB bloqueado por más de 1,400 proveedores de liquidez, con pérdidas estimadas en $7.3 millones. PeckShield rastreó posteriormente alrededor de $1.87 millones en BNB moviéndose desde una dirección controlada por el atacante hacia dos billeteras principales antes de que los activos fueran distribuidos a varias direcciones de depósito de Binance.
Un incidente más antiguo en BNB Chain proporciona una comparación técnica más cercana al mecanismo descrito en la alerta de CCC. SafeMoon perdió alrededor de $8.9 millones en marzo de 2023 después de que un atacante explotara una función de quema pública que permitía quemar tokens pertenecientes a otras direcciones. La vulnerabilidad se había introducido a través de una actualización del proyecto y se utilizó contra el pool de liquidez del protocolo.
TenArmorAlert no ha dicho si la función sell() de CCC contenía una falla de permisos comparable o si el ataque requirió una secuencia diferente de llamadas al contrato. Su alerta del 28 de agosto solo identificó la función, la quema de tokens CCC del par LP, el comportamiento anormal de precio resultante y la pérdida estimada de $117,000.
En el momento de la alerta, no se había divulgado ningún análisis post-mortem detallado, plan de recuperación ni información adicional sobre el atacante.






