扫码下载 APP
qrCode
更多下载方式
今天不再提醒

#数字资产市场观察 一行代码能值多少钱?答案是16亿美元——这不是夸张,是Sui生态最大DEX平台Cetus刚刚经历的惨痛教训。黑客通过一个精巧到令人窒息的漏洞,直接卷走了2.3亿美金。



事情的关键藏在一个看似平常的边界检查里:攻击者构造了一组特殊输入,让数值n刚好满足n<=mask的条件,顺利通过第一道防线。但真正致命的是后半段——这个n同时大于等于2^192,当执行左移64位操作时,整个计算结果直接突破u256的存储上限。溢出瞬间,函数吐出一个完全错误的返回值,流动性池的闸门就这样被撬开了。

好消息是Cetus团队已经火速修复了代码库。但这个案例再次提醒所有人:智能合约的安全审计容不得半点侥幸,哪怕一个位运算的边界处理失误,代价都可能是天文数字。DeFi世界里,代码即法律,而bug就是法律的漏洞。
CETUS-8.16%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 5
  • 转发
  • 分享
评论
0/400
TradFiRefugeevip
· 11-29 04:34
卧槽,一个位运算就能直接吐2.3亿,这得多离谱啊...之前还以为Cetus挺solid的,结果这样被捅了个透心凉
回复0
Quietly Stakingvip
· 11-26 09:13
卧槽,一个位运算bug直接炸掉2.3亿,这就是我为啥对Cetus的审计一直有疑虑 真绷不住了,u256溢出这种低级错误也能过审? 代码即法律,那黑客就是法官?
回复0
SellTheBouncevip
· 11-26 09:08
又是这套说辞。代码bug、审计失误、火速修复...听了几年了。问题是,下一个Cetus会在哪儿等着呢?总有更低点的道理放DeFi上也一样——总有更大的漏洞。
回复0
智能合约猎人vip
· 11-26 09:04
卧槽,u256溢出直接砸穿2.3亿,这就是为什么我从不碰没审过的池子啊
回复0
破产倒计时vip
· 11-26 08:58
卧槽,一个位运算bug就2.3亿没了,这特么也太狠了吧
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)