Токен CCC на BSC пострадал от эксплойта, который привел к убыткам примерно в 117 000 долларов после того, как злоумышленник манипулировал функцией sell() контракта токена и сжег токены, находящиеся в его пуле ликвидности.
Резюме
- CCC пострадал от эксплойта на BSC с убытками примерно в 117 000 долларов после того, как злоумышленник нацелился на функцию sell() контракта токена.
- TenArmorAlert сообщил, что эта функция использовалась для сжигания токенов CCC, находящихся в пуле ликвидности, что вызвало аномальное движение цены.
- Фирма по безопасности не раскрыла полную последовательность атаки или не объяснила, как злоумышленнику удалось запустить затронутую функцию.
- На момент предупреждения не было объявлено ни подробного посмертного анализа, ни плана по возврату средств, ни предложения о компенсации.
Согласно фирме по блокчейн-безопасности TenArmorAlert, ее система мониторинга обнаружила подозрительную активность с участием CCC на BSC 28 августа и проследила инцидент до функции sell() контракта токена. Фирма заявила, что эта функция использовалась для сжигания токенов CCC непосредственно из пары поставщика ликвидности, после чего последовало аномальное движение цены токена.
TenArmorAlert оценил убытки от атаки примерно в 117 000 долларов. Фирма идентифицировала транзакцию атаки, начинающуюся с «0x89d805064», в своем предупреждении о безопасности, но не предоставила полную разбивку выведенных активов или окончательную прибыль злоумышленника.
Доступная информация не указывает, как злоумышленник получил возможность запустить затронутую функцию, были ли обойдены механизмы контроля доступа или требовалось ли другое взаимодействие с контрактом до сжигания токенов.
Эксплойт CCC нацелился на токены внутри пула ликвидности
Сообщенная атака была сосредоточена на токенах CCC, принадлежащих паре LP, а не на прямом выводе активов из пула.
TenArmorAlert сообщил, что функция sell() контракта сожгла CCC из пары LP. Удаление токенов из торговой пары таким образом может изменить балансы токенов, используемые пулом, хотя фирма по безопасности еще не опубликовала подробный технический анализ, объясняющий полную последовательность транзакций в инциденте с CCC.
Фирма конкретно связала эту активность с аномальным движением цены CCC после сжигания. Независимые отчеты, опубликованные после предупреждения, содержали ту же оценку убытков в 117 000 долларов и объяснение функции sell().
На момент написания статьи не было доступно информации о том, приостановила ли команда CCC затронутый контракт, изменила ли его разрешения, вернула ли средства или объявила о компенсации пострадавшим поставщикам ликвидности.
Детали о самом токене CCC остаются ограниченными в предупреждении о безопасности. TenArmorAlert идентифицировал затронутую сеть как BSC, обычно известную как BNB Smart Chain, но в своем первоначальном сообщении не назвал децентрализованную биржу, на которой размещена пара LP.
Механика, описанная TenArmorAlert, имеет сходство с предыдущими эксплойтами токенов, в которых функции контракта были манипулированы для изменения балансов токенов, находящихся в пулах ликвидности.
BNB Chain сталкивалась с другими эксплойтами контрактов в последние месяцы
Инцидент с CCC следует за несколькими атаками с участием контрактов токенов и инфраструктуры ликвидности на BNB Chain в этом году.
В июле crypto.news ранее сообщал, что Swan Treasury потерял 625 000 долларов после того, как злоумышленники получили ключ подписанта вне сети, используемый его контрактом ZhaiquanBuy. Скомпрометированный ключ позволил злоумышленникам генерировать действительные подписи и покупать токены STY со значительной скидкой, прежде чем продавать их через пул ликвидности STY-USDT.
Фирма по безопасности блокчейна Defimon Alerts обнаружила, что инцидент с Swan Treasury был связан с функцией buy() контракта. Функция рассчитывала количество распределяемых токенов STY на основе подписанного значения скидки, и скомпрометированный подписант позволил атакующему генерировать подписи, устанавливающие этот параметр равным единице. Затем атакующий мог получить STY примерно за одну сотую от предполагаемой цены.
Другой токен на основе BNB Chain потерпел резкое падение цены в июле после отдельной эксплойтации. Balance Coin упал более чем на 99% после того, как фирмы по безопасности связали две подозрительные транзакции с предполагаемой атакой на сумму 915 000 долларов с участием 42DAO.
TenArmor сообщила в этом случае, что одна транзакция отчеканила примерно 4,5 миллиона необеспеченных токенов BLC, прежде чем они были перемещены на PancakeSwap V2. По сообщениям, атакующий обменял токены на привязанный к Binance USDT и BTCB, в то время как BLC упал с почти предполагаемого паритета в 1 доллар до исторического минимума в 0,001209 доллара.
Атаки на пулы ликвидности использовали различные слабости контрактов
Другие атаки в этом году достигли пулов ликвидности через различные слабости на уровне контрактов.
В июне Token of Power пострадал от эксплойта на сумму 1,58 миллиона долларов, связанного с его пулом TOP/WETH Balancer V1. Blockaid описал инцидент как атаку с захватом управления, в то время как Cyvers проследил потерю до затронутого пула Balancer.
Атакующий вывел 944,2 WETH из пула, оставив его сильно разбавленным токенами TOP. PeckShield позже отследил 945,1 ETH, отправленных в Tornado Cash. Фирмы по безопасности не публиковали полный технический отчет об этой атаке на момент июньского отчета.
Майская атака на DxSale включала другую форму манипуляции контрактом на BNB Chain. По сообщениям, атакующий использовал скрытый бэкдор в контракте для вывода BNB, заблокированных более чем 1400 поставщиками ликвидности, с потерями, оцениваемыми в 7,3 миллиона долларов. PeckShield позже отследил около 1,87 миллиона долларов в BNB, перемещенных с адреса, контролируемого атакующим, в два основных кошелька, прежде чем активы были распределены по нескольким адресам депозита Binance.
Более старый инцидент на BNB Chain дает более близкое техническое сравнение с механизмом, описанным в предупреждении CCC. SafeMoon потерял около 8,9 миллиона долларов в марте 2023 года после того, как атакующий использовал публичную функцию сжигания, которая позволяла сжигать токены, принадлежащие другим адресам. Уязвимость была внедрена через обновление проекта и была использована против пула ликвидности протокола.
TenArmorAlert не сообщила, содержала ли функция sell() контракта CCC сопоставимый недостаток разрешений или требовала ли атака другой последовательности вызовов контракта. В ее предупреждении от 28 августа были указаны только функция, сжигание токенов CCC из пары LP, вызванное аномальное поведение цены и предполагаемый убыток в размере 117 000 долларов.
На момент предупреждения не было раскрыто подробного посмертного анализа, плана восстановления или дополнительной информации об атакующем.






