BSC 上的 CCC 代幣遭受攻擊,攻擊者操縱代幣合約的 sell() 函數並銷毀其流動性池中持有的代幣,估計造成 117,000 美元的損失。
摘要
- CCC 在 BSC 上遭受估計 117,000 美元的攻擊,攻擊者針對代幣合約的 sell() 函數。
- TenArmorAlert 表示該函數被用來銷毀流動性池中持有的 CCC 代幣,導致異常的價格波動。
- 該安全公司尚未披露完整的攻擊序列,也未解釋攻擊者如何觸發受影響的函數。
- 在警報發布時,尚未公佈詳細的事後分析、資金追回計劃或補償方案。
根據區塊鏈安全公司 TenArmorAlert 的說法,其監控系統於 8 月 28 日檢測到涉及 BSC 上 CCC 的可疑活動,並將事件追溯到代幣合約的 sell() 函數。該公司表示,該函數被用來直接從流動性提供者交易對中銷毀 CCC 代幣,隨後代幣價格出現異常波動。
TenArmorAlert 估計此次攻擊造成的損失約為 117,000 美元。該公司在其安全警報中識別出一筆以「0x89d805064」開頭的攻擊交易,但未提供被移除資產的完整明細或攻擊者的最終收益。
現有資訊並未說明攻擊者如何獲得觸發受影響函數的能力,是否繞過了訪問控制,或者是否需要先進行其他合約互動才能銷毀代幣。
CCC 攻擊針對流動性池內的代幣
據報導,此次攻擊集中在 LP 交易對持有的 CCC 代幣上,而非直接從池中提取資產。
TenArmorAlert 表示,合約的 sell() 函數從 LP 交易對中銷毀了 CCC。以這種方式從交易對中移除代幣可能會改變池所使用的代幣餘額,但該安全公司尚未發布詳細的技術分析來解釋 CCC 事件中的完整交易序列。
該公司特別將此次活動與銷毀後 CCC 價格的異常波動聯繫起來。警報發布後的獨立報導也提到了相同的估計 117,000 美元損失和 sell() 函數的解釋。
截至撰寫本文時,尚無資訊顯示 CCC 團隊是否已暫停受影響的合約、更改其權限、追回資金,或宣佈對受影響的流動性提供者進行補償。
安全警報中關於 CCC 代幣本身的詳細資訊仍然有限。TenArmorAlert 將受影響的網絡識別為 BSC,通常稱為 BNB 智能鏈,但其初始帖子並未指名託管 LP 交易對的去中心化交易所。
TenArmorAlert 描述的機制與先前的代幣攻擊相似,在這些攻擊中,合約函數被操縱以改變流動性池持有的代幣餘額。
BNB 鏈在近幾個月內經歷了其他合約攻擊
CCC 事件發生之際,今年 BNB 鏈上已發生多起涉及代幣合約和流動性基礎設施的攻擊。
7 月,crypto.news 先前報導稱,Swan Treasury 損失了 625,000 美元,此前攻擊者獲得了其 ZhaiquanBuy 合約使用的鏈下簽名者密鑰。被洩露的密鑰使攻擊者能夠生成有效的簽名,並以大幅折扣購買 STY 代幣,然後通過 STY-USDT 流動性池出售。
區塊鏈安全公司 Defimon Alerts 發現,Swan Treasury 事件涉及合約的 buy() 函數。該函數根據簽署的折扣值計算分配的 STY 數量,而受損的簽署者允許攻擊者生成將該參數設置為 1 的簽名。攻擊者隨後可以以約為其預期價格百分之一的價格獲得 STY。
另一種基於 BNB Chain 的代幣在 7 月因另一次攻擊而價格急劇下跌。Balance Coin 下跌超過 99%,此前安全公司將兩筆可疑交易與估計涉及 42DAO 的 91.5 萬美元攻擊聯繫起來。
TenArmor 在該案例中報告稱,一筆交易鑄造了約 450 萬個無支持的 BLC 代幣,然後將其轉移到 PancakeSwap V2。據報導,攻擊者將這些代幣兌換為與幣安掛鉤的 USDT 和 BTCB,而 BLC 從接近其預期的 1 美元掛鉤價格跌至 0.001209 美元的歷史低點。
流動性池攻擊利用了不同的合約弱點
今年其他攻擊通過不同的合約級別弱點達到了流動性池。
6 月,Token of Power 遭受了 158 萬美元的攻擊,涉及其 TOP/WETH Balancer V1 池。Blockaid 將該事件描述為治理接管攻擊,而 Cyvers 將損失追溯到受影響的 Balancer 池。
攻擊者從池中提取了 944.2 WETH,使其被 TOP 代幣嚴重稀釋。PeckShield 後來追蹤到 945.1 ETH 被發送到 Tornado Cash。在 6 月報告時,安全公司尚未發布關於該攻擊的完整技術報告。
5 月對 DxSale 的攻擊涉及 BNB Chain 上另一種形式的合約操縱。據稱,攻擊者利用隱藏的合約後門提取了超過 1,400 個流動性提供者鎖定的 BNB,損失估計為 730 萬美元。PeckShield 後來追蹤到約 187 萬美元的 BNB 從攻擊者控制的地址轉移到兩個主要錢包,然後這些資產被分發到多個幣安存款地址。
一個較早的 BNB Chain 事件提供了與 CCC 警報中描述的機制更接近的技術比較。SafeMoon 在 2023 年 3 月損失了約 890 萬美元,此前攻擊者利用了公開銷毀函數,該函數允許銷毀屬於其他地址的代幣。該漏洞是通過項目升級引入的,並被用於針對協議的流動性池。
TenArmorAlert 尚未說明 CCC 的 sell() 函數是否包含類似的權限缺陷,或者攻擊是否需要不同的合約調用序列。其 8 月 28 日的警報僅識別了該函數、從 LP 對中銷毀 CCC 代幣、由此產生的異常價格行為以及估計的 117,000 美元損失。
在警報發布時,尚未披露詳細的事後分析、恢復計劃或有關攻擊者的更多信息。






