Le jeton CCC sur BSC a subi une exploitation qui a causé une perte estimée à 117 000 $ après qu'un attaquant a manipulé la fonction sell() du contrat du jeton et brûlé des jetons détenus dans sa réserve de liquidité.
Résumé
- CCC a subi une exploitation estimée à 117 000 $ sur BSC après qu'un attaquant a ciblé la fonction sell() du contrat du jeton.
- TenArmorAlert a déclaré que la fonction a été utilisée pour brûler des jetons CCC détenus dans la réserve de liquidité, provoquant un mouvement de prix anormal.
- La société de sécurité n'a pas divulgué la séquence complète de l'attaque ni expliqué comment l'attaquant a pu déclencher la fonction affectée.
- Aucun post-mortem détaillé, plan de récupération des fonds ou proposition de compensation n'avait été annoncé au moment de l'alerte.
Selon la société de sécurité blockchain TenArmorAlert, son système de surveillance a détecté une activité suspecte impliquant CCC sur BSC le 28 août et a retracé l'incident jusqu'à la fonction sell() du contrat du jeton. La société a déclaré que la fonction a été utilisée pour brûler directement des jetons CCC de la paire de fournisseurs de liquidité, ce qui a été suivi d'un mouvement anormal du prix du jeton.
TenArmorAlert a estimé les pertes de l'attaque à environ 117 000 $. La société a identifié une transaction d'attaque commençant par « 0x89d805064 » dans son alerte de sécurité, mais n'a pas fourni de ventilation complète des actifs retirés ni des gains finaux de l'attaquant.
Les informations disponibles n'identifient pas comment l'attaquant a obtenu la capacité de déclencher la fonction affectée, si les contrôles d'accès ont été contournés, ou si une autre interaction avec le contrat était nécessaire avant que les jetons puissent être brûlés.
L'exploitation de CCC a ciblé les jetons dans la réserve de liquidité
L'attaque signalée s'est concentrée sur les jetons CCC détenus par la paire LP plutôt que sur un retrait direct d'actifs de la réserve.
TenArmorAlert a déclaré que la fonction sell() du contrat a brûlé des CCC de la paire LP. Retirer des jetons d'une paire de trading de cette manière peut modifier les soldes de jetons utilisés par la réserve, bien que la société de sécurité n'ait pas encore publié d'analyse technique détaillée expliquant la séquence complète des transactions dans l'incident CCC.
La société a spécifiquement lié l'activité à un mouvement de prix anormal du CCC après la brûlure. Des rapports indépendants publiés après l'alerte ont rapporté la même perte estimée de 117 000 $ et l'explication de la fonction sell().
Aucune information disponible au moment de la rédaction n'indiquait si l'équipe CCC avait suspendu le contrat affecté, modifié ses permissions, récupéré des fonds ou annoncé une compensation pour les fournisseurs de liquidité affectés.
Les détails sur le jeton CCC lui-même restent limités dans l'alerte de sécurité. TenArmorAlert a identifié le réseau affecté comme BSC, communément appelé BNB Smart Chain, mais son post initial n'a pas nommé l'échange décentralisé hébergeant la paire LP.
La mécanique décrite par TenArmorAlert présente des similitudes avec des exploitations de jetons précédentes dans lesquelles des fonctions de contrat ont été manipulées pour modifier les soldes de jetons détenus par des réserves de liquidité.
La chaîne BNB a connu d'autres exploitations de contrats ces derniers mois
L'incident CCC fait suite à plusieurs attaques impliquant des contrats de jetons et des infrastructures de liquidité sur la chaîne BNB cette année.
En juillet, crypto.news a précédemment rapporté que Swan Treasury a perdu 625 000 $ après que des attaquants ont obtenu une clé de signataire hors chaîne utilisée par son contrat ZhaiquanBuy. La clé compromise a permis aux attaquants de générer des signatures valides et d'acheter des jetons STY à prix fortement réduit avant de les vendre via une réserve de liquidité STY-USDT.
La société de sécurité blockchain Defimon Alerts a constaté que l'incident de Swan Treasury impliquait la fonction buy() du contrat. La fonction calculait le montant de STY distribué sur la base d'une valeur de remise signée, et le signataire compromis a permis à l'attaquant de générer des signatures définissant ce paramètre à un. L'attaquant pouvait alors obtenir du STY pour environ un centième de son prix prévu.
Un autre jeton basé sur BNB Chain a subi un effondrement brutal de son prix en juillet après une exploitation distincte. Balance Coin a chuté de plus de 99% après que des sociétés de sécurité ont lié deux transactions suspectes à une attaque estimée à 915 000 $ impliquant 42DAO.
TenArmor a rapporté dans ce cas qu'une transaction a frappé environ 4,5 millions de jetons BLC non adossés avant qu'ils ne soient déplacés vers PancakeSwap V2. L'attaquant aurait échangé les jetons contre de l'USDT et du BTCB adossés à Binance, tandis que le BLC est passé de près de son ancrage prévu de 1 $ à un plus bas historique de 0,001209 $.
Les attaques de pools de liquidité ont utilisé différentes faiblesses de contrat
D'autres attaques cette année ont atteint des pools de liquidité via différentes faiblesses au niveau des contrats.
En juin, Token of Power a subi une exploitation de 1,58 million de dollars impliquant son pool Balancer V1 TOP/WETH. Blockaid a décrit l'incident comme une attaque de prise de contrôle de gouvernance, tandis que Cyvers a retracé la perte jusqu'au pool Balancer affecté.
L'attaquant a drainé 944,2 WETH du pool, le laissant fortement dilué avec des jetons TOP. PeckShield a ensuite suivi 945,1 ETH envoyés à Tornado Cash. Les sociétés de sécurité n'avaient pas publié de rapport technique complet sur cette attaque au moment du rapport de juin.
Une attaque de mai sur DxSale a impliqué une autre forme de manipulation de contrat sur BNB Chain. Un attaquant aurait utilisé une porte dérobée cachée dans le contrat pour retirer les BNB verrouillés par plus de 1 400 fournisseurs de liquidité, avec des pertes estimées à 7,3 millions de dollars. PeckShield a ensuite suivi environ 1,87 million de dollars en BNB passant d'une adresse contrôlée par l'attaquant à deux portefeuilles principaux avant que les actifs ne soient distribués à plusieurs adresses de dépôt Binance.
Un incident plus ancien sur BNB Chain fournit une comparaison technique plus proche du mécanisme décrit dans l'alerte CCC. SafeMoon a perdu environ 8,9 millions de dollars en mars 2023 après qu'un attaquant a exploité une fonction de brûlage public qui permettait de brûler des jetons appartenant à d'autres adresses. La vulnérabilité avait été introduite via une mise à niveau du projet et a été utilisée contre le pool de liquidité du protocole.
TenArmorAlert n'a pas dit si la fonction sell() du CCC contenait une faille de permission comparable ou si l'attaque nécessitait une séquence différente d'appels de contrat. Son alerte du 28 août n'a identifié que la fonction, le brûlage des jetons CCC de la paire LP, le comportement de prix anormal qui en a résulté et la perte estimée à 117 000 $.
Au moment de l'alerte, aucun post-mortem détaillé, plan de récupération ou information supplémentaire sur l'attaquant n'avait été divulgué.






