HomeBlockchainVeiligheidCCC-token-exploit haalt $117.000 uit BSC-liquiditeitspool via sell()-kwetsbaarheid

CCC-token-exploit haalt $117.000 uit BSC-liquiditeitspool via sell()-kwetsbaarheid

Een beveiligingsbedrijf heeft een CCC-tokenexploit op Binance Smart Chain gesignaleerd die naar schatting $117.000 uit een liquiditeitspool heeft onttrokken, nadat een aanvaller een manier vond om misbruik te maken van de sell()-functie van het tokencontract. De waarschuwing, uitgegeven door blockchainbeveiligingsbedrijf TenArmorAlert, voegt CCC toe aan een groeiende lijst van BNB Chain-tokens die de afgelopen maanden zijn getroffen door aanvallen op liquiditeitspools, waarbij telkens een andere zwakte aan het licht komt in de manier waarop tokencontracten interageren met de pools die hun handelswaarde ondersteunen.

Belangrijkste punten

  • TenArmorAlert detecteerde de CCC-exploit op 28 augustus en herleidde deze tot de sell()-functie van het tokencontract.
  • De aanvaller gebruikte die functie om CCC-tokens te verbranden die rechtstreeks in de liquiditeitspool werden aangehouden, in plaats van direct fondsen leeg te trekken.
  • De verliezen werden geschat op ongeveer $117.000, en de burn veroorzaakte abnormale prijsbewegingen in CCC.
  • Er is geen volledige technische uiteenzetting van de aanvalspatronen gepubliceerd, waardoor belangrijke vragen over hoe de functie werd geactiveerd onbeantwoord blijven.
  • Er was op het moment van de waarschuwing door het CCC-team geen herstelplan, fondsteruggave of compensatie aangekondigd.

CCC-tokenexploit onttrekt $117.000 op Binance Smart Chain

Het monitorsysteem van TenArmorAlert signaleerde op 28 augustus ongebruikelijke activiteit gekoppeld aan CCC op BSC en herleidde het incident tot het eigen contract van het token, in plaats van tot een externe hack van de exchange- of walletinfrastructuur. Dat onderscheid is belangrijk: dit was geen bridge-hack of een situatie met een gestolen privésleutel. Het was een fout in de mechaniek van het token zelf, het soort kwetsbaarheid dat sluimerend in een smart contract kan blijven zitten totdat iemand uitvindt hoe deze te activeren.

Aanvalsmethode waarbij sell()-functie wordt gebruikt om tokens in de liquiditeitspool te verbranden

Volgens TenArmorAlert maakte de aanvaller misbruik van de sell()-functie om CCC-tokens te verbranden die rechtstreeks in het liquiditeitsverschafferspaar werden aangehouden. In plaats van simpelweg activa uit de pool op te nemen, manipuleerde de aanvaller de balans van CCC-tokens die in de pool zelf stonden. Die burn-actie verstoorde de verhouding waarop de pool vertrouwt om het token te prijzen, wat verklaart waarom het incident werd gevolgd door abnormale bewegingen in de prijs van CCC. Het is een subtielere vorm van een aanval op een liquiditeitspool dan een rechtstreekse leegtrekking, en een die voor toevallige waarnemers moeilijker in realtime te herkennen is, omdat de pool niet volledig wordt geleegd — hij wordt van binnenuit hervormd.

Detectie door TenArmorAlert en gebrek aan gedetailleerde technische openbaarmaking

De waarschuwing van TenArmorAlert noemde de getroffen functie en de uitkomst, maar ging niet zo ver als een volledig forensisch verslag. Het bedrijf heeft niet de volledige aanvalsketen openbaar gemaakt of precies uitgelegd hoe de aanvaller überhaupt de mogelijkheid kreeg om de sell()-functie te activeren. Openstaande vragen zijn onder meer of toegangscontroles op het contract zijn omzeild, of de exploit eerst interactie met een ander contract vereiste, en of de kwetsbaarheid voortkwam uit een permissiefout die in de code was ingebakken. Zonder die details hebben andere projecten die vergelijkbare contractstructuren gebruiken weinig houvast bij het controleren van hun eigen blootstelling.

Geen herstel of compensatie aangekondigd door CCC-team

Op het moment dat TenArmorAlert zijn bevindingen publiceerde, had het CCC-team geen herstelplan, fondsteruggave of enig compensatievoorstel voor getroffen liquiditeitsverschaffers aangekondigd. Er is geen publieke bevestiging geweest of het contract is gepauzeerd, of permissies zijn aangepast, of dat de exchange die het LP-paar hostte mitigerende stappen heeft ondernomen. Die stilte is niet ongebruikelijk in de directe nasleep van het openbaar maken van een BSC-smartcontractkwetsbaarheid, maar laat liquiditeitsverschaffers die kapitaal aan de CCC-pool hebben geleverd met weinig duidelijkheid over wat er, als er al iets, hierna gebeurt.

Dit is van belang buiten CCC zelf. Liquiditeitsverschaffers bij elk BNB Chain-token vertrouwen er in feite op dat het onderliggende contract geen verborgen functies bevat die tegen de pool die zij hebben gefinancierd kunnen worden misbruikt. Wanneer de eigen sell()- of burn()-logica van een token de aanvalsvector wordt, vangen de gebruikelijke verdedigingsmechanismen — audits gericht op externe dreigingen, multisig-wallets, bridgemonitoring — dit niet per se af.

Context van recente exploits op liquiditeitspools op BNB Chain

Het CCC-incident staat niet op zichzelf. BNB Chain heeft de afgelopen maanden verschillende exploits op contractniveau geregistreerd die zich richten op liquiditeitsinfrastructuur, waarbij telkens een andere technische invalshoek werd gebruikt om hetzelfde soort resultaat te bereiken: het leegtrekken of verstoren van een liquiditeitspool via het tokencontract in plaats van via een directe diefstal.

Eerdere opmerkelijke exploits, waaronder Swan Treasury en SafeMoon

In juli verloor Swan Treasury $625.000 nadat aanvallers een off-chain signer key bemachtigden die gekoppeld was aan de buy()-functie, waardoor zij STY-tokens met een forse korting konden minten en deze vervolgens via een STY-USDT-pool konden dumpen. Diezelfde maand stortte Balance Coin in met meer dan 99% waardeverlies na een naar schatting $915.000-exploit gekoppeld aan 42DAO, waarbij ongeveer 4,5 miljoen ongedekte BLC-tokens werden gemint en via PancakeSwap V2 werden verhandeld, waardoor de prijs van het token kelderde naar een all-time low van $0,001209.

Een technisch gezien nauwere parallel met de CCC-zaak gaat terug tot maart 2023, toen SafeMoon ongeveer $8,9 miljoen verloor nadat een aanvaller misbruik maakte van een publieke burn-functie waarmee tokens die toebehoorden aan andere adressen konden worden vernietigd. Die kwetsbaarheid was geïntroduceerd via een projectupgrade en werd specifiek gebruikt tegen de liquiditeitspool van SafeMoon — een mechanisme dat echoot wat TenArmorAlert beschrijft dat er met CCC is gebeurd, ook al heeft het bedrijf niet bevestigd of de twee incidenten dezelfde onderliggende fout delen.

Verscheidenheid aan contractzwaktes uitgebuit bij verschillende tokens

Niet elk recent incident op BNB Chain volgde hetzelfde draaiboek. Een aanval in juni op Token of Power trok 944,2 WETH leeg uit een TOP/WETH Balancer V1-pool via wat Blockaid omschreef als een governance-overname, waarbij PeckShield later ongeveer 945,1 ETH traceerde die via Tornado Cash werd doorgesluisd. In mei leed DxSale een verlies van $7,3 miljoen nadat meer dan 1.400 liquiditeitsverschaffers hun vergrendelde BNB zagen worden opgenomen via wat wordt beweerd een verborgen contract-backdoor te zijn die door een aanvaller werd uitgebuit.

Gezamenlijk wijzen deze gevallen op een patroon in plaats van een eenmalig incident: BNB Chain-tokens worden steeds opnieuw geraakt via de contractlaag zelf, hetzij via gecompromitteerde signer keys, governance-loopholes, backdoors of, in het geval van CCC, een gemanipuleerde sell()-functie. Elk incident heeft een andere zwakte uitgebuit, wat het voor het ecosysteem moeilijker maakt om tot één enkele oplossing te komen en het makkelijker maakt voor nieuwe kwetsbaarheden om onopgemerkt door te glippen totdat een beveiligingsbedrijf achteraf abnormale activiteit detecteert.

FAQ

Hoe heeft de aanvaller het CCC-token op Binance Smart Chain uitgebuit?

De aanvaller maakte misbruik van de sell()-functie van het CCC-tokencontract om tokens te verbranden die in de liquiditeitspool werden aangehouden, wat abnormale prijsbewegingen veroorzaakte.

Wanneer werd de CCC-exploit gedetecteerd?

De exploit werd op 28 augustus gedetecteerd door het beveiligingsbedrijf TenArmorAlert.

Heeft het CCC-team herstel- of compensatieplannen aangekondigd?

Er was op het moment van de waarschuwing geen herstelplan, fondsteruggave of compensatievoorstel aangekondigd.

Is de volledige technische aanvalsketen van de CCC-exploit bekend?

Nee, TenArmorAlert heeft geen volledige technische uitleg of gedetailleerde aanvalsketen openbaar gemaakt, waardoor vragen openblijven over hoe de aanvaller precies de sell()-functie heeft geactiveerd.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Hoe heeft de aanvaller het CCC-token op Binance Smart Chain uitgebuit?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De aanvaller maakte misbruik van de sell()-functie van het CCC-tokencontract om tokens te verbranden die in de liquiditeitspool werden aangehouden, wat abnormale prijsbewegingen veroorzaakte.”}},{“@type”:”Question”,”name”:”Wanneer werd de CCC-exploit gedetecteerd?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De exploit werd op 28 augustus gedetecteerd door het beveiligingsbedrijf TenArmorAlert.”}},{“@type”:”Question”,”name”:”Heeft het CCC-team herstel- of compensatieplannen aangekondigd?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Er was op het moment van de waarschuwing geen herstelplan, fondsteruggave of compensatievoorstel aangekondigd.”}},{“@type”:”Question”,”name”:”Is de volledige technische aanvalsketen van de CCC-exploit bekend?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Nee, TenArmorAlert heeft geen volledige technische uitleg of gedetailleerde aanvalsketen openbaar gemaakt, waardoor vragen openblijven over hoe de aanvaller precies de sell()-functie heeft geactiveerd.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

Satoshi Voice
Dit artikel is geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door ons team van journalisten om nauwkeurigheid en kwaliteit te garanderen.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST