月亮链 月亮链
Ctrl+D收藏月亮链
首页 > DOT > 正文

FTX:猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析_SINGH

作者:

时间:1900/1/1 0:00:00

2022年10月13日,据据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。

金色财经邀请Beosin安全团队第一时间对事件进行了分析,结果如下:

其中一部分攻击交易:

0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94

监测:0xb154开头地址昨日从币安转出500万枚ARB:3月29日消息,推特用户The Data Nerd监测称,0xb154开头地址昨日从币安转出500万枚ARB,目前该地址ARB持有量已超994万枚,为ARB持有量第十四位的地址,并在所有非交易所以及非合约地址中排名第三位。[2023/3/30 13:33:54]

其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)

比特币全网未确认交易数量为1753笔:金色财经报道,BTC.com数据显示,目前比特币全网未确认交易数量为1753笔,全网算力为263.31 EH/s,24小时交易速率为3.80交易/s,目前全网难度为34.09 T,预测下次难度上调8.99%至37.16 T,距离调整还剩1天7小时。[2023/1/15 11:12:25]

以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。

加密总市值约为9564亿美元:金色财经报道,据CoinGecko数据,当前加密总市值约为9564亿美元,过去24小时下跌0.1%。24小时交易量约为342.5亿美元,当前BTC占比为38.4%,ETH占比16.2%。[2022/10/17 17:28:37]

 第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

NFT移动内容和数据智能公司Mobile Streams拟通过配股募集140万美元:10月6日消息,NFT移动内容和数据智能公司Mobile Streams已宣布拟通过配股募集120万英镑(约合140万美元)资金,以支持更多NFT项目。

Mobile Streams当前主要业务包括游戏、电子竞技和NFT,允许品牌商在Solana区块链上启动自己的NFT市场,并支持Phantom钱包,用户无需使用任何开发资源即可访问专业的NFT平台。(Market Watch)[2022/10/6 18:40:54]

前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。

本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gas Limit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。截止发文时,Beosin安全团队通过Beosin Trace对被盗资金进行追踪分析,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。

Beosin Trace资金追踪图

针对本次事件,Beosin安全团队建议:1.对钱包接收为合约的地址进行限制。2.对业务中存在gas风险的业务对gas limit进行足够小的限制。

Beosin

企业专栏

阅读更多

白话区块链

金色财经Maxwell

NFT中文社区

CoinDesk中文

达瓴智库

去中心化金融社区

金色荐读

肖飒lawyer

CT中文

ETH中文

ForesightNews

标签:FTXGASEOSSINCLOCK Vault (NFTX)gas币是什么币EOS CrashSINGH

DOT热门资讯
以太坊:浅谈以太坊如何使用「社会削减」来抵抗审查和中心化?_Lego Coin V2

原文标题:《Ohhh-FAC | Combating Centralisation with Social Slashing》以太坊需要遵守 OFAC 的规定吗?以太坊被认为是所有加密货币中最去.

1900/1/1 0:00:00
FTX:哪些机构仍有资产被困在FTX?_Agro Global

作者:Brandy Betz11 月 10 日,Binance 官方发文表示,根据公司尽职调查的结果,以及有关不当处理客户资金和所谓美国机构调查的最新报道,决定不寻求对 FTX 的潜在收购.

1900/1/1 0:00:00
MAKE:脱钩风险、联创溺亡 MakerDAO的多事之秋_MakerDAO

据 BlockBeats 消息,11 月 1 日,MakerDAO 前技术合作伙伴、DappHub CEO、Balancer 联合创始人 Nikolai Muchgian 在波多黎各康达多海滩.

1900/1/1 0:00:00
Uniswap:对话Uniswap创始人:1.65亿美元融资后下一步怎么走_UNI

本文为Fortune记者JEFF JOHN ROBERTS对Uniswap创始人Hayden Adams的采访10月13日.

1900/1/1 0:00:00
FTX:暴雷后SBF首次对外解释:犯了两个错误_Kalata

原文作者:SBF原文编译:0x214 & czgsws,Blockbeats我很抱歉,这是我最想说的。我搞砸了,我本可以做得更好。我应该在最近这段时间里将我的想法多去传递出来.

1900/1/1 0:00:00
STA:金色观察 | StarkNet生态原生DeFi项目盘点_Startcoin

文/Starknet_Digger,译/金色财经xiaozu StarkNet生态系统每天都在发展变化;因此,很难事无巨细全部监控到.

1900/1/1 0:00:00