首頁LBank 新聞中心
CCC 漏洞遭利用,攻擊者鎖定 BSC 流動性池後盜走 11.7 萬美元
ccc-exploit-drains-117k-after-attacker-targets-bsc-liquidity-pool
CCC 漏洞遭利用,攻擊者鎖定 BSC 流動性池後盜走 11.7 萬美元
CCC 在 BSC 上遭遇估計 11.7 萬美元的漏洞利用,原因是攻擊者鎖定了代幣合約的 sell() 函式。TenArmorAlert 表示,該函式被用來銷毀流動性池中持有的 CCC 代幣,導致價格出現異常波動。該安全公司尚未披露完整的攻擊流程,也未說明攻擊者是如何觸發受影響的函式。截至警報發布時,尚未宣布詳細的事後檢討、資金追回計畫或賠償方案。
2026-08-28 來源:crypto.news

BSC 上的 CCC 代幣遭受了攻擊,導致估計 117,000 美元的損失。攻擊者操縱了該代幣合約的 sell() 函數,並銷毀了其流動性池中持有的代幣。

摘要
  • CCC 在 BSC 上遭受了一次估計 117,000 美元的攻擊,此前攻擊者針對了代幣合約的 sell() 函數。
  • TenArmorAlert 表示,該函數被用於銷毀流動性池中持有的 CCC 代幣,導致異常價格波動。
  • 該安全公司尚未披露完整的攻擊序列,也未解釋攻擊者如何能夠觸發受影響的函數。
  • 截至發出警報時,尚未宣布詳細的事後分析報告、資金追回計畫或賠償方案。

根據區塊鏈安全公司 TenArmorAlert 的說法,其監控系統於 8 月 28 日偵測到涉及 BSC 上 CCC 的可疑活動,並將事件追溯至代幣合約的 sell() 函數。該公司表示,該函數被用於直接從流動性提供者對中銷毀 CCC 代幣,隨後代幣價格出現異常波動。

TenArmorAlert 估計此次攻擊造成的損失約為 117,000 美元。該公司在其安全警報中指出了一筆以「0x89d805064」開頭的攻擊交易,但並未提供被盜資產的完整明細或攻擊者的最終獲利。

現有資訊未能說明攻擊者如何獲得觸發受影響函數的能力,存取控制是否被繞過,或者在代幣被銷毀之前是否需要其他合約互動。

CCC 攻擊鎖定流動性池內的代幣

這次報告的攻擊主要針對流動性提供者對(LP 對)持有的 CCC 代幣,而非直接從流動性池中提取資產。

TenArmorAlert 表示,合約的 sell() 函數銷毀了 LP 對中的 CCC。以這種方式從交易對中移除代幣可能會改變流動性池中使用的代幣餘額,儘管該安全公司尚未發布詳細的技術分析來解釋 CCC 事件中完整的交易序列。

該公司明確將此活動與銷毀後異常的 CCC 價格波動連結起來。警報發布後發布的獨立報告也包含了相同的估計 117,000 美元損失和 sell() 函數的解釋。

截至撰寫本文時,尚無資訊顯示 CCC 團隊是否已暫停受影響的合約、更改其權限、追回資金,或宣布對受影響的流動性提供者進行賠償。

安全警報中關於 CCC 代幣本身的細節仍然有限。TenArmorAlert 將受影響的網路識別為 BSC(通常稱為 BNB Smart Chain),但其最初的貼文並未提及託管該流動性提供者對的去中心化交易所。

TenArmorAlert 所描述的機制與之前代幣漏洞利用攻擊有相似之處,這些攻擊中合約函數被操縱以改變流動性池中持有的代幣餘額。

BNB 鏈近期發生了其他合約漏洞利用事件

CCC 事件發生前,BNB 鏈今年已發生多起涉及代幣合約和流動性基礎設施的攻擊。

今年 7 月,crypto.news 曾報導,Swan Treasury 在攻擊者獲取其 ZhaiquanBuy 合約使用的鏈下簽名密鑰後,損失了 625,000 美元。被入侵的密鑰允許攻擊者生成有效簽名,以大幅折扣購買 STY 代幣,然後通過 STY-USDT 流動性池出售。

區塊鏈安全公司 Defimon Alerts 發現 Swan Treasury 事件涉及合約的 buy() 函數。該函數根據簽署的折扣值計算 STY 的分配數量,而受損的簽名者允許攻擊者生成將該參數設定為一的簽名。攻擊者隨後可以以其預期價格的約百分之一獲得 STY。

另一枚基於 BNB 鏈的代幣在 7 月份因另一次攻擊而遭遇價格大幅崩跌。在安全公司將兩筆可疑交易與涉及 42DAO 的估計 915,000 美元攻擊連結後,Balance Coin 下跌了 99% 以上。

TenArmor 在該事件中報告稱,一筆交易鑄造了約 450 萬枚沒有支持的 BLC 代幣,隨後它們被轉移到 PancakeSwap V2。據報導,攻擊者將這些代幣兌換成幣安掛鉤的 USDT 和 BTCB,而 BLC 則從接近其預期的 1 美元錨定價格跌至歷史新低 0.001209 美元。

流動性池攻擊利用了不同的合約弱點

今年發生的其他攻擊通過不同的合約層面弱點進入了流動性池。

6 月,Token of Power 遭受了涉及其 TOP/WETH Balancer V1 池的 158 萬美元攻擊。Blockaid 將該事件描述為治理權接管攻擊,而 Cyvers 則將損失追溯至受影響的 Balancer 池。

攻擊者從流動性池中抽走了 944.2 WETH,使其被 TOP 代幣嚴重稀釋。PeckShield 後來追蹤到 945.1 ETH 被發送至 Tornado Cash。截至 6 月份報告發布時,安全公司尚未發布該攻擊的完整技術報告。

5 月份對 DxSale 的攻擊涉及 BNB 鏈上的另一種形式的合約操縱。一名攻擊者據稱利用隱藏的合約後門提取了超過 1,400 名流動性提供者鎖定的 BNB,損失估計為 730 萬美元。PeckShield 後來追蹤到約 187 萬美元的 BNB 從攻擊者控制的地址轉移到兩個主要錢包,然後這些資產被分發到多個幣安充值地址。

一起較早的 BNB 鏈事件提供了與 CCC 警報中描述的機制更接近的技術比較。SafeMoon 在 2023 年 3 月損失了約 890 萬美元,此前攻擊者利用了一個公共銷毀函數,該函數允許銷毀屬於其他地址的代幣。該漏洞是透過專案升級引入的,並被用於攻擊該協議的流動性池。

TenArmorAlert 尚未說明 CCC 的 sell() 函數是否包含類似的權限缺陷,或者攻擊是否需要不同的合約調用序列。其 8 月 28 日的警報僅指出了該函數、LP 對中 CCC 代幣的銷毀、由此產生的異常價格行為以及估計的 117,000 美元損失。

截至發出警報時,尚未披露詳細的事後分析報告、資金追回計畫或關於攻擊者的進一步資訊。