
O token CCC na BSC sofreu um exploit que causou uma perda estimada de US$ 117.000 depois que um invasor manipulou a função sell() do contrato do token e queimou tokens mantidos em seu pool de liquidez.
De acordo com a empresa de segurança blockchain TenArmorAlert, seu sistema de monitoramento detectou atividade suspeita envolvendo CCC na BSC em 28 de agosto e rastreou o incidente até a função sell() do contrato do token. A empresa disse que a função foi usada para queimar tokens CCC diretamente do par provedor de liquidez, o que foi seguido por um movimento anormal no preço do token.
A TenArmorAlert estimou as perdas do ataque em aproximadamente US$ 117.000. A empresa identificou uma transação de ataque começando com “0x89d805064” em seu alerta de segurança, mas não forneceu um detalhamento completo dos ativos removidos ou dos ganhos finais do invasor.
As informações disponíveis não identificam como o invasor obteve a capacidade de acionar a função afetada, se os controles de acesso foram ignorados ou se outra interação de contrato foi necessária antes que os tokens pudessem ser queimados.
O ataque relatado concentrou-se nos tokens CCC mantidos pelo par LP, em vez de uma retirada direta de ativos do pool.
A TenArmorAlert disse que a função sell() do contrato queimou CCC do par LP. A remoção de tokens de um par de negociação dessa maneira pode alterar os saldos de tokens usados pelo pool, embora a empresa de segurança ainda não tenha publicado uma análise técnica detalhada explicando a sequência completa de transações no incidente do CCC.
A empresa vinculou especificamente a atividade ao movimento anormal de preços do CCC após a queima. Relatórios independentes publicados após o alerta trouxeram a mesma perda estimada de US$ 117.000 e a explicação da função sell().
Nenhuma informação disponível no momento da redação mostrou se a equipe do CCC havia pausado o contrato afetado, alterado suas permissões, recuperado fundos ou anunciado compensação para os provedores de liquidez afetados.
Os detalhes sobre o próprio token CCC permanecem limitados no alerta de segurança. A TenArmorAlert identificou a rede afetada como BSC, comumente conhecida como BNB Smart Chain, mas sua publicação inicial não nomeou a exchange descentralizada que hospeda o par LP.
A mecânica descrita pela TenArmorAlert apresenta semelhanças com exploits anteriores de tokens nos quais as funções do contrato foram manipuladas para alterar os saldos de tokens mantidos pelos pools de liquidez.
O incidente do CCC segue vários ataques envolvendo contratos de token e infraestrutura de liquidez na BNB Chain este ano.
Em julho, o crypto.news relatou anteriormente que a Swan Treasury perdeu US$ 625.000 depois que invasores obtiveram uma chave de signatário off-chain usada por seu contrato ZhaiquanBuy. A chave comprometida permitiu que os invasores gerassem assinaturas válidas e comprassem tokens STY com um grande desconto antes de vendê-los por meio de um pool de liquidez STY-USDT.
A empresa de segurança blockchain Defimon Alerts descobriu que o incidente da Swan Treasury envolveu a função buy() do contrato. A função calculava a quantidade de STY distribuída com base em um valor de desconto assinado, e o signatário comprometido permitiu que o invasor gerasse assinaturas definindo esse parâmetro para um. O invasor poderia então obter STY por cerca de um centésimo de seu preço pretendido.
Outro token baseado na BNB Chain sofreu uma forte queda de preço em julho após um exploit separado. O Balance Coin caiu mais de 99% depois que empresas de segurança vincularam duas transações suspeitas a um ataque estimado em US$ 915.000 envolvendo a 42DAO.
A TenArmor relatou nesse caso que uma transação cunhou aproximadamente 4,5 milhões de tokens BLC não lastreados antes de serem movidos para a PancakeSwap V2. O invasor teria trocado os tokens por USDT e BTCB pareados com Binance, enquanto o BLC caiu de perto de seu preço pretendido de US$ 1 para uma mínima histórica de US$ 0,001209.
Outros ataques este ano atingiram pools de liquidez por meio de diferentes fraquezas no nível do contrato.
Em junho, o Token of Power sofreu um exploit de US$ 1,58 milhão envolvendo seu pool TOP/WETH Balancer V1. A Blockaid descreveu o incidente como um ataque de aquisição de governança, enquanto a Cyvers rastreou a perda até o pool Balancer afetado.
O invasor drenou 944,2 WETH do pool, deixando-o fortemente diluído com tokens TOP. A PeckShield mais tarde rastreou 945,1 ETH enviados para o Tornado Cash. As empresas de segurança não haviam publicado um relatório técnico completo sobre esse ataque na época do relatório de junho.
Um ataque de maio à DxSale envolveu outra forma de manipulação de contrato na BNB Chain. Um invasor supostamente usou um backdoor de contrato oculto para retirar BNB bloqueado por mais de 1.400 provedores de liquidez, com perdas estimadas em US$ 7,3 milhões. A PeckShield mais tarde rastreou cerca de US$ 1,87 milhão em BNB movendo-se de um endereço controlado pelo invasor para duas carteiras primárias antes que os ativos fossem distribuídos para vários endereços de depósito da Binance.
Um incidente mais antigo da BNB Chain fornece uma comparação técnica mais próxima ao mecanismo descrito no alerta do CCC. A SafeMoon perdeu cerca de US$ 8,9 milhões em março de 2023 depois que um invasor explorou uma função de queima pública que permitia que tokens pertencentes a outros endereços fossem queimados. A vulnerabilidade foi introduzida por meio de uma atualização do projeto e foi usada contra o pool de liquidez do protocolo.
A TenArmorAlert não disse se a função sell() do CCC continha uma falha de permissão comparável ou se o ataque exigiu uma sequência diferente de chamadas de contrato. Seu alerta de 28 de agosto apenas identificou a função, a queima de tokens CCC do par LP, o comportamento anormal de preço resultante e a perda estimada de US$ 117.000.
No momento do alerta, nenhuma análise post-mortem detalhada, plano de recuperação ou informações adicionais sobre o invasor haviam sido divulgadas.





