BSC上的CCC代币遭受攻击,导致估计损失11.7万美元,攻击者操纵了代币合约的sell()函数,并销毁了其流动性池中持有的代币。
摘要
- CCC在BSC上遭受估计11.7万美元的攻击,攻击者针对代币合约的sell()函数。
- TenArmorAlert表示该函数被用来销毁流动性池中持有的CCC代币,导致异常价格波动。
- 该安全公司尚未披露完整的攻击序列,也未解释攻击者如何触发受影响的函数。
- 在警报发布时,尚未公布详细的后期分析、资金追回计划或补偿方案。
据区块链安全公司TenArmorAlert称,其监控系统于8月28日检测到涉及BSC上CCC的可疑活动,并将该事件追溯到代币合约的sell()函数。该公司表示,该函数被用来直接从流动性提供者交易对中销毁CCC代币,随后代币价格出现异常波动。
TenArmorAlert估计此次攻击造成的损失约为11.7万美元。该公司在安全警报中识别出一笔以“0x89d805064”开头的攻击交易,但未提供被移除资产的完整明细或攻击者的最终收益。
现有信息未说明攻击者如何获得触发受影响函数的能力,是否绕过了访问控制,或者是否需要其他合约交互才能销毁代币。
CCC攻击针对流动性池内的代币
据报道,此次攻击集中在LP交易对持有的CCC代币上,而非直接从池中提取资产。
TenArmorAlert表示,合约的sell()函数从LP交易对中销毁了CCC。以这种方式从交易对中移除代币可能会改变池中使用的代币余额,但该安全公司尚未发布详细的技术分析来解释CCC事件中的完整交易序列。
该公司特别将这一活动与销毁后CCC价格的异常波动联系起来。警报发布后发布的独立报道也提到了相同的估计11.7万美元损失和sell()函数解释。
截至撰写本文时,尚无信息显示CCC团队是否已暂停受影响的合约、更改其权限、追回资金或宣布对受影响的流动性提供者的补偿。
安全警报中关于CCC代币本身的详细信息仍然有限。TenArmorAlert确认受影响的网络为BSC,通常称为BNB智能链,但其初始帖子未指明托管LP交易对的去中心化交易所。
TenArmorAlert描述的机制与之前的代币攻击类似,其中合约函数被操纵以改变流动性池持有的代币余额。
BNB链近几个月出现了其他合约攻击
CCC事件之前,今年BNB链上已发生多起涉及代币合约和流动性基础设施的攻击。
7月,crypto.news此前报道称,Swan Treasury损失了62.5万美元,此前攻击者获取了其ZhaiquanBuy合约使用的链下签名者密钥。泄露的密钥使攻击者能够生成有效的签名,以大幅折扣购买STY代币,然后通过STY-USDT流动性池出售。
区块链安全公司Defimon Alerts发现,Swan Treasury事件涉及合约的buy()函数。该函数根据签名的折扣值计算分配的STY数量,而被入侵的签名者允许攻击者生成将该参数设置为1的签名。攻击者随后能够以约百分之一的预期价格获得STY。
另一个基于BNB Chain的代币在7月份因另一次攻击而价格暴跌。Balance Coin下跌超过99%,此前安全公司将与42DAO相关的两笔可疑交易与估计约91.5万美元的攻击联系起来。
TenArmor在该案件中报告称,一笔交易铸造了约450万个无支持的BLC代币,然后将其转移到PancakeSwap V2。据报道,攻击者将这些代币兑换为与币安挂钩的USDT和BTCB,而BLC从其预期的1美元锚定价格跌至0.001209美元的历史低点。
流动性池攻击利用了不同的合约弱点
今年其他攻击通过不同的合约层面弱点触及了流动性池。
6月,Token of Power遭受了涉及TOP/WETH Balancer V1池的158万美元攻击。Blockaid将该事件描述为治理接管攻击,而Cyvers将损失追溯到受影响的Balancer池。
攻击者从池中提取了944.2 WETH,使其被TOP代币严重稀释。PeckShield后来追踪到945.1 ETH被发送到Tornado Cash。在6月报告发布时,安全公司尚未公布该攻击的完整技术报告。
5月对DxSale的攻击涉及BNB Chain上另一种形式的合约操纵。据称,攻击者利用隐藏的合约后门提取了超过1400个流动性提供者锁定的BNB,损失估计为730万美元。PeckShield后来追踪到约187万美元的BNB从攻击者控制的地址转移到两个主要钱包,然后这些资产被分发到多个币安存款地址。
一个较早的BNB Chain事件提供了与CCC警报中描述的机制更接近的技术比较。SafeMoon在2023年3月损失了约890万美元,此前攻击者利用了一个公开销毁函数,该函数允许销毁属于其他地址的代币。该漏洞是通过项目升级引入的,并被用于针对协议的流动性池。
TenArmorAlert尚未说明CCC的sell()函数是否包含类似的权限缺陷,或者攻击是否需要不同的合约调用序列。其8月28日的警报仅指出了该函数、从LP对中销毁CCC代币、由此产生的异常价格行为以及估计约11.7万美元的损失。
在警报发布时,尚未披露详细的善后分析、恢复计划或有关攻击者的进一步信息。






