L'exploitation de CCC entraîne une perte de 117 000 $ après qu'un attaquant a ciblé le pool de liquidités BSC
Le jeton CCC sur BSC a subi une exploitation qui a causé une perte estimée à 117 000 $ après qu'un attaquant a manipulé la fonction sell() du contrat de jeton et brûlé les jetons détenus dans son pool de liquidités.
Résumé
- CCC a subi une exploitation estimée à 117 000 $ sur BSC après qu'un attaquant a ciblé la fonction sell() du contrat de jeton.
- TenArmorAlert a déclaré que la fonction avait été utilisée pour brûler des jetons CCC détenus dans le pool de liquidités, provoquant un mouvement de prix anormal.
- La société de sécurité n'a pas divulgué la séquence complète de l'attaque ni expliqué comment l'attaquant a pu déclencher la fonction affectée.
- Aucun rapport post-mortem détaillé, plan de récupération de fonds ou proposition de compensation n'avait été annoncé au moment de l'alerte.
Selon la société de sécurité blockchain TenArmorAlert, son système de surveillance a détecté une activité suspecte impliquant CCC sur BSC le 28 août et a retracé l'incident à la fonction sell() du contrat de jeton. La société a déclaré que la fonction avait été utilisée pour brûler des jetons CCC directement à partir de la paire de fournisseurs de liquidités, ce qui a été suivi d'un mouvement anormal du prix du jeton.
TenArmorAlert a estimé les pertes de l'attaque à environ 117 000 $. La société a identifié une transaction d'attaque commençant par "0x89d805064" dans son alerte de sécurité, mais n'a pas fourni de répartition complète des actifs retirés ni des produits finaux de l'attaquant.
Les informations disponibles n'indiquent pas comment l'attaquant a obtenu la capacité de déclencher la fonction affectée, si les contrôles d'accès ont été contournés, ou si une autre interaction de contrat était nécessaire avant que les jetons puissent être brûlés.
L'exploitation de CCC a ciblé des jetons à l'intérieur du pool de liquidités
L'attaque signalée était centrée sur les jetons CCC détenus par la paire LP plutôt que sur un retrait direct d'actifs du pool.
TenArmorAlert a déclaré que la fonction sell() du contrat avait brûlé des CCC de la paire LP. Retirer des jetons d'une paire de trading de cette manière peut modifier les soldes de jetons utilisés par le pool, bien que la société de sécurité n'ait pas encore publié d'analyse technique détaillée expliquant la séquence complète des transactions dans l'incident CCC.
La société a spécifiquement lié l'activité à un mouvement de prix CCC anormal après la brûlure. Des rapports indépendants publiés après l'alerte ont porté la même perte estimée de 117 000 $ et l'explication de la fonction sell().
Aucune information disponible au moment de la rédaction ne montrait si l'équipe CCC avait mis en pause le contrat affecté, modifié ses autorisations, récupéré des fonds ou annoncé une compensation pour les fournisseurs de liquidités affectés.
Les détails concernant le jeton CCC lui-même restent limités dans l'alerte de sécurité. TenArmorAlert a identifié le réseau affecté comme BSC, communément connu sous le nom de BNB Smart Chain, mais son message initial n'a pas nommé l'échange décentralisé hébergeant la paire LP.
Les mécanismes décrits par TenArmorAlert présentent des similitudes avec des exploitations de jetons précédentes dans lesquelles les fonctions de contrat ont été manipulées pour modifier les soldes de jetons détenus par des pools de liquidités.
La chaîne BNB a connu d'autres exploitations de contrats ces derniers mois
L'incident CCC fait suite à plusieurs attaques impliquant des contrats de jetons et des infrastructures de liquidités sur la chaîne BNB cette année.
En juillet, crypto.news a précédemment rapporté que Swan Treasury avait perdu 625 000 $ après que des attaquants aient obtenu une clé de signataire hors chaîne utilisée par son contrat ZhaiquanBuy. La clé compromise a permis aux attaquants de générer des signatures valides et d'acheter des jetons STY à un prix très réduit avant de les vendre via un pool de liquidités STY-USDT.
La société de sécurité blockchain Defimon Alerts a découvert que l'incident de Swan Treasury impliquait la fonction buy() du contrat. La fonction calculait le montant de STY distribué en fonction d'une valeur de remise signée, et le signataire compromis a permis à l'attaquant de générer des signatures définissant ce paramètre à un. L'attaquant pouvait alors obtenir STY pour environ un centième de son prix prévu.
Un autre token basé sur BNB Chain a subi une forte chute de prix en juillet après un exploit distinct. Balance Coin a chuté de plus de 99 % après que des entreprises de sécurité ont lié deux transactions suspectes à une attaque estimée à 915 000 $ impliquant 42DAO.
TenArmor a rapporté dans ce cas qu'une transaction avait frappé environ 4,5 millions de tokens BLC non garantis avant qu'ils ne soient transférés vers PancakeSwap V2. L'attaquant aurait échangé les tokens contre des USDT et BTCB adossés à Binance, tandis que BLC est tombé de près de son ancrage prévu de 1 $ à un niveau record de 0,001209 $.
Les attaques sur les pools de liquidité ont utilisé différentes faiblesses contractuelles
D'autres attaques cette année ont atteint les pools de liquidité par le biais de différentes faiblesses au niveau des contrats.
En juin, Token of Power a subi un exploit de 1,58 million de dollars impliquant son pool TOP/WETH Balancer V1. Blockaid a décrit l'incident comme une attaque de prise de contrôle de gouvernance, tandis que Cyvers a retracé la perte au pool Balancer affecté.
L'attaquant a drainé 944,2 WETH du pool, le laissant fortement dilué avec des tokens TOP. PeckShield a ensuite suivi 945,1 ETH envoyés à Tornado Cash. Les entreprises de sécurité n'avaient pas publié de rapport technique complet sur cette attaque au moment du rapport de juin.
Une attaque en mai sur DxSale a impliqué une autre forme de manipulation de contrat sur BNB Chain. Un attaquant aurait utilisé une porte dérobée dans le contrat caché pour retirer des BNB bloqués par plus de 1 400 fournisseurs de liquidité, avec des pertes estimées à 7,3 millions de dollars. PeckShield a ensuite suivi environ 1,87 million de dollars en BNB se déplaçant d'une adresse contrôlée par l'attaquant vers deux portefeuilles principaux avant que les actifs ne soient distribués à plusieurs adresses de dépôt Binance.
Un incident plus ancien sur BNB Chain fournit une comparaison technique plus proche du mécanisme décrit dans l'alerte CCC. SafeMoon a perdu environ 8,9 millions de dollars en mars 2023 après qu'un attaquant a exploité une fonction de brûlage publique qui permettait de brûler des tokens appartenant à d'autres adresses. La vulnérabilité avait été introduite par une mise à jour du projet et a été utilisée contre le pool de liquidité du protocole.
TenArmorAlert n'a pas précisé si la fonction sell() de CCC contenait un défaut de permission comparable ou si l'attaque nécessitait une séquence différente d'appels de contrat. Son alerte du 28 août a seulement identifié la fonction, la brûlure des tokens CCC du couple LP, le comportement de prix anormal qui en a résulté et la perte estimée à 117 000 $.
Au moment de l'alerte, aucun rapport post-mortem détaillé, plan de récupération ou information supplémentaire sur l'attaquant n'avait été divulgué.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Bitget piraté pour 351 M $ : ce que cela implique pour l’endroit où vous conservez vos cryptomonnaies
Bitget a perdu 351,6 M $ lors du piratage d’un hot wallet, sa plus importante faille à ce jour. Le stockage à froid et un fonds de protection de 464 M $ lui ont évité une crise.

Les États-Unis envisagent l'expansion et la diffusion des stablecoins libellés en dollars à l'étranger pour stimuler la demande de bons du Trésor

NYSE assemble les infrastructures pour un marché d'actifs tokenisés de 5,5 trillions de dollars

Un nouveau protocole propose des transactions blindées à la manière de Zcash sur Bitcoin

Aujourd'hui sur le marché des cryptomonnaies : Wall Street se tourne vers la tokenisation, les stablecoins américains veulent se mondialiser

Tether signe un MoU avec Pave Bank et GFTN pour lancer un programme de boursiers en fintech

Hedera IDTrust rejoint le catalogue IBM Cloud pour les agents IA

SoFi rend la blockchain invisible lors du règlement de 25 milliards de dollars

L'accord crypto de Raiffeisen pourrait atteindre 18 millions de clients. Combien peuvent réellement trader ?

Colb AI lance Colbee sur WhatsApp pour simplifier les opérations DeFi

Avalanche, la blockchain de tokenisation « désignée » par ICE après un an de tests ?

MoonPay signe un accord en vue d’acquérir North Capital pour 8,7 Md $

Hut 8 remporte l’offre pour les centres de données texans de Poolin à 140 M $

Près de 20 M $ en XRP siphonnés de 6,678 portefeuilles au cours de six vagues d’attaque

Blockchain.com et NYSE étudient le trading 24 h/24 et 7 j/7 d’actions américaines tokenisées

KB Securities signe un protocole d’accord avec Securitize et Optimism pour lancer un fonds tokenisé

Liang Wenfeng, de DeepSeek, publie un article sur l’entraînement d’agents à grande échelle

La Banque centrale de Russie veut voir disparaître les plateformes d’échange de cryptomonnaies illégales d’ici 2027

La société mère de Kraken peut-elle ouvrir la voie à l’entrée de Hyperliquid sur le marché américain ?

Roundtable lance une plateforme de paiement des médias en USDC, Truss rejoint son conseil d’administration

Forward Industries prévoit de lever 25 M $ afin d'accroître ses avoirs en SOL

Les faux entretiens d’embauche nord-coréens ont siphonné 11 M $ à 7 000 portefeuilles de cryptomonnaies

David Schwartz de Ripple compare l'affaire Glock à la lutte contre la SEC

Zest Protocol lance une démonstration de son coffre-fort de garantie Bitcoin sur le réseau principal

IA et crypto : pourquoi BlackRock voit une convergence majeure

Praxis choisit l'Uruguay pour sa communauté numérique

Transfert de 27 000 ETH, FTX a-t-il encore 400 millions de dollars de munitions pour le dumping ?

XRPL corrige un défaut critique avant le lancement du réseau principal, mais les applications clientes restent à risque

Kakao Pay et Kakao Bank commencent à tester un projet de stablecoin KRW en partenariat avec Fireblocks

Masayoshi Son emprunte à nouveau, des milliards de dollars pour continuer à parier sur OpenAI
Bitget piraté pour 351 M $ : ce que cela implique pour l’endroit où vous conservez vos cryptomonnaies
Bitget a perdu 351,6 M $ lors du piratage d’un hot wallet, sa plus importante faille à ce jour. Le stockage à froid et un fonds de protection de 464 M $ lui ont évité une crise.




