ハッカーが検証されていない契約を使用してCUTトークンプールから140万ドルを抜き取る

- 攻撃者はBSC/USD(Bows Coin Synthetic US Dollar)に相当する140万ドルを抜き取った。
- 未検証の契約が謎の手口を用いて、BSC/USDを4回の別々の取引で抜き取った。
- 8月には不正利用、詐欺、ハッキングにより3億ドル以上が失われ、約1,000万ドルが回復した。
CertiKによると、攻撃者のアカウントは読めない関数を使用して、同等のLPトークンをバーンすることなく、140万ドル相当のBSC-USDを転送しました。ブロックチェーンインサイトおよびセキュリティプラットフォームは、BSC-USDがCUTトークンを保有する流動性プールから9月10日に抜き取られたことを明らかにしました。
CertiKは、CUTトークン契約が「将来の利回りパラメータ」を設定するために別の検証されていない契約に依存しており、それによって4つの別々のトランザクションでBSC-USDが抽出されたと主張しました。CertiKによると、悪用されたCUTトークンは、同じティッカーシンボルを持つCrypto Unitプロジェクトとは異なり、Binance Smart Chain上で「36a7」で終わる異なるアドレスに位置していました。影響を受けたペアは、CertiKの調査によると「0x83681F67069A154815a0c6C2C97e2dAca6eD3249」でした。
CUTトークンの悪用により1.4百万ドル以上の損失
CUTトークンに関するフラッシュローン悪用の事例を目の当たりにしました
BSC: 0x7057F3b0F4D0649B428F0D8378A8a0E7D21d36a7
CUT契約は、0x0917914b0A70ee7F1f2460Fcd487696856E31154にあるILPFutureYieldContract(_lpFutureYieldContractAddress)を使用しており、これは検証されておらず、… pic.twitter.com/ycE4Px3Nxyを含んでいます。
— CertiK Alert (@CertiKAlert) 9月10日、2024
CertiKは、検証されていない「ILPFutureYieldContract(_lpFutureYieldContractAddress) at 0x0917914b0A70ee7F1f2460Fcd487696856E31154」を使用したCUTトークン契約に関するフラッシュローン悪用を解明しました。この契約には隠された機能が含まれていました。暗号セキュリティプラットフォームは、攻撃者がFutureYieldを使用してCUTを操作し、BUSD-CUTパンケーキペアから約140万ドルを奪ったことを確認しました。CertiKは、資金が現在「0x5766d1F03378f50c7c981c014Ed5e5A8124f38A4」に保持されていることを確認しました。
Certikは、抜き取られたプールがPancakeswap取引所の一部であることを明らかにしましたが、他のPancakeswapプールは影響を受けませんでした。ブロックチェーンデータ 明らかにした によると、攻撃者は4つの別々のトランザクションを実行して、BSC-USDプールから1,448,974ドルを除去しました。CertiKは、攻撃者がプールへの預け入れを行わず、流動性プロバイダートークンを一切保有していなかったため、不正なトランザクションについて警告を受けたと主張しています。
CertiKのレポートによると、攻撃者はトークンコントラクトに存在しなかった「0x7a50b2b8」関数を呼び出しました。レポートでは、攻撃者が「ILPFutureYieldContract()」を呼び出すことで、アドレスが「1154」で終わる完全に別の検証されていないコントラクト上の別の関数を呼び出すことが可能になったことが明らかにされました。このコントラクトでは読み取り不可能なバイトコードのみが表示されていました。この結果、CUTの流動性提供者は総額140万ドルの損失を被りました。
2024年の暗号資産攻撃は増加傾向、8月の損失額は3億1000万ドル超
CertiKのデータ 示しました 2024年8月に、ハッキング、詐欺、脆弱性攻撃の組み合わせにより3億1000万ドル超が損失したことが判明しました。このデータは、2024年で2番目に多い月間損失額であることを裏付けました。データによると、退出詐欺で約80万ドル、フラッシュローンで120万ドル、脆弱性攻撃で3億880万ドルが損失し、回収されたのはわずか1030万ドルでした。
CertiKのデータによると、フィッシング被害者の総損失額は2億9300万ドルに達しました。特に、8月のトップフラッシュローン攻撃では、Vow(120万ドル)、MintStakeShare(3万3500ドル)、Satoshi(5000ドル)が損失を被りました。一方、トップ退出詐欺では、Grimaceトークン(64万9000ドル)、Sigma(13万6000ドル)、Mbappeトークン(8万8000ドル)が損失を被りました。8月のトップ脆弱性攻撃では、Ronin Network(1180万ドル)、Nexera(44万8800ドル)、Convergence(21万ドル)、iVest DAO(17万2000ドル)、AAVE Periphery Ctr(6万4000ドル)が被害を受けました。
Immunefiによると、2024年に暗号ハッカーによって12億ドル超が損失し、2023年同期比で15.5%の増加となりました。
最も賢明な暗号通貨の専門家たちはすでに私たちのニュースレターを読んでいます。あなたも参加しませんか? 彼らに加わりましょう。
免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

Collins J. Okoth
コリンズ・オコスは、暗号資産とテクノロジー分野を8年間取材してきたジャーナリスト兼マーケットアナリストです。CFA(公認財務アナリスト)資格を保有し、精算数学の学位を取得しています。以前はGeek ComputerとCoinRabbitでライターおよび編集者として勤務していました。















