
Tokenul CCC pe BSC a suferit un exploit care a cauzat o pierdere estimată de 117.000 de dolari, după ce un atacator a manipulat funcția sell() a contractului tokenului și a ars tokenuri deținute în pool-ul său de lichiditate.
Potrivit firmei de securitate blockchain TenArmorAlert, sistemul său de monitorizare a detectat activitate suspectă implicând CCC pe BSC pe 28 august și a urmărit incidentul până la funcția sell() a contractului tokenului. Firma a declarat că funcția a fost folosită pentru a arde tokenuri CCC direct din perechea furnizorului de lichiditate, ceea ce a fost urmat de o mișcare anormală a prețului tokenului.
TenArmorAlert a estimat pierderile din atac la aproximativ 117.000 de dolari. Firma a identificat o tranzacție de atac care începea cu „0x89d805064” în alerta sa de securitate, dar nu a furnizat o defalcare completă a activelor eliminate sau a încasărilor finale ale atacatorului.
Informațiile disponibile nu identifică modul în care atacatorul a obținut capacitatea de a declanșa funcția afectată, dacă au fost ocolite controalele de acces sau dacă a fost necesară o altă interacțiune contractuală înainte ca tokenurile să poată fi arse.
Atacul raportat s-a concentrat pe tokenurile CCC deținute de perechea LP, în loc de o retragere directă de active din pool.
TenArmorAlert a declarat că funcția sell() a contractului a ars CCC din perechea LP. Eliminarea tokenurilor dintr-o pereche de tranzacționare în acest mod poate altera soldurile tokenurilor utilizate de pool, deși firma de securitate nu a publicat încă o analiză tehnică detaliată care să explice secvența completă a tranzacțiilor în incidentul CCC.
Firma a legat în mod specific activitatea de mișcarea anormală a prețului CCC după ardere. Rapoarte independente publicate după alertă au menționat aceeași pierdere estimată de 117.000 de dolari și explicația funcției sell().
Nicio informație disponibilă la momentul redactării nu arăta dacă echipa CCC a oprit contractul afectat, și-a schimbat permisiunile, a recuperat fonduri sau a anunțat compensații pentru furnizorii de lichiditate afectați.
Detaliile despre tokenul CCC în sine rămân limitate în alerta de securitate. TenArmorAlert a identificat rețeaua afectată ca fiind BSC, cunoscută în mod obișnuit sub numele de BNB Smart Chain, dar postarea inițială nu a numit schimbul descentralizat care găzduiește perechea LP.
Mecanismele descrise de TenArmorAlert prezintă asemănări cu exploatările anterioare de tokenuri în care funcțiile contractuale au fost manipulate pentru a schimba soldurile tokenurilor deținute de pool-urile de lichiditate.
Incidentul CCC urmează mai multor atacuri care implică contracte de token și infrastructură de lichiditate pe BNB Chain în acest an.
În iulie, crypto.news a raportat anterior că Swan Treasury a pierdut 625.000 de dolari după ce atacatorii au obținut o cheie de semnare off-chain utilizată de contractul său ZhaiquanBuy. Cheia compromisă a permis atacatorilor să genereze semnături valide și să cumpere tokenuri STY la o reducere semnificativă înainte de a le vinde printr-un pool de lichiditate STY-USDT.
Firma de securitate blockchain Defimon Alerts a constatat că incidentul Swan Treasury a implicat funcția buy() a contractului. Funcția a calculat cantitatea de STY distribuită pe baza unei valori de reducere semnate, iar semnatarul compromis a permis atacatorului să genereze semnături setând acel parametru la unu. Atacatorul putea apoi obține STY pentru aproximativ o sutime din prețul său intenționat.
Un alt token bazat pe BNB Chain a suferit o prăbușire bruscă a prețului în iulie, după un exploit separat. Balance Coin a scăzut cu peste 99% după ce firmele de securitate au legat două tranzacții suspecte de un atac estimat la 915.000 de dolari implicând 42DAO.
TenArmor a raportat în acel caz că o tranzacție a emis aproximativ 4,5 milioane de tokenuri BLC neacoperite înainte ca acestea să fie mutate pe PancakeSwap V2. Atacatorul ar fi schimbat tokenurile pentru USDT și BTCB, legate de Binance, în timp ce BLC a scăzut de la aproape peg-ul său intenționat de 1 dolar la un minim istoric de 0,001209 dolari.
Alte atacuri din acest an au ajuns la pool-urile de lichiditate prin diferite slăbiciuni la nivel de contract.
În iunie, Token of Power a suferit un exploit de 1,58 milioane de dolari care a implicat pool-ul său TOP/WETH Balancer V1. Blockaid a descris incidentul ca un atac de preluare a guvernării, în timp ce Cyvers a urmărit pierderea până la pool-ul Balancer afectat.
Atacatorul a drenat 944,2 WETH din pool, lăsându-l puternic diluat cu tokenuri TOP. PeckShield a urmărit ulterior 945,1 ETH trimise către Tornado Cash. Firmele de securitate nu publicaseră un raport tehnic complet despre acel atac la momentul raportului din iunie.
Un atac din mai asupra DxSale a implicat o altă formă de manipulare a contractului pe BNB Chain. Un atacator ar fi folosit un backdoor ascuns al contractului pentru a retrage BNB blocat de peste 1.400 de furnizori de lichiditate, cu pierderi estimate la 7,3 milioane de dolari. PeckShield a urmărit ulterior aproximativ 1,87 milioane de dolari în BNB care se mișcau de la o adresă controlată de atacator către două portofele primare înainte ca activele să fie distribuite la mai multe adrese de depozit Binance.
Un incident mai vechi al BNB Chain oferă o comparație tehnică mai apropiată cu mecanismul descris în alerta CCC. SafeMoon a pierdut aproximativ 8,9 milioane de dolari în martie 2023, după ce un atacator a exploatat o funcție publică de ardere care a permis arderea tokenurilor aparținând altor adrese. Vulnerabilitatea fusese introdusă printr-o actualizare a proiectului și a fost folosită împotriva pool-ului de lichiditate al protocolului.
TenArmorAlert nu a declarat dacă funcția sell() a CCC conținea o eroare de permisiune comparabilă sau dacă atacul a necesitat o secvență diferită de apeluri de contract. Alerta sa din 28 august a identificat doar funcția, arderea tokenurilor CCC din perechea LP, comportamentul anormal al prețului rezultat și pierderea estimată de 117.000 de dolari.
La momentul alertei, nu fuseseră dezvăluite un post-mortem detaliat, un plan de recuperare sau informații suplimentare despre atacator.








