木星链 木星链
Ctrl+D收藏木星链
首页 > SOL > 正文

SIN:Beosin:FTX 遭 Gas 窃取攻击事件技术分析

作者:

时间:1900/1/1 0:00:00

Beosin安全团队针对FTX遭Gas窃取攻击事件分析称,以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69),攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)。

Beosin:Thoreum Finance项目被黑客攻击,被盗资金约58万美元:金色财经报道,据Beosin EagleEye 安全预警与监控平台检测显示,Thoreum Finance项目被黑客攻击,涉及金额约为58万美元。由于ThoreumFinance项目方创建的未开源合约0x79fe的transfer函数疑似存在漏洞,当transfer函数的from和to地址相同时,由于使用临时变量存储余额,导致给自己转账时,余额会成倍增加,攻击者重复操作多次,最终获利2000BNB。

Beosin安全团队通过Beosin Trace进行追踪,发现被盗资金已全部转入tornado cash。[2023/1/19 11:21:19]

FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁。

Beosin:SEAMAN合约遭受漏洞攻击简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,2022年11月29日,SEAMAN合约遭受漏洞攻击。Beosin分析发现是由于SEAMAN合约在每次transfer函数时,都会将SEAMAN代币兑换为凭证代币GVC,而SEAMAN代币和GVC代币分别处于两个交易对,导致攻击者可以利用该函数影响其中一个代币的价格。

攻击者首先通过50万BUSD兑换为GVC代币,接下来攻击者调用SEAMAN合约的transfer函数并转入最小单位的SEAMAN代币,此时会触发合约将能使用的SEAMAN代币兑换为GVC,兑换过程是合约在BUSD-SEAMAN交易对中将SEAMAN代币兑换为BUSD,接下来在BUSD-GVC交易对中将BUSD兑换为GVC,攻击者通过多次调用transfer函数触发_splitlpToken()函数,并且会将GVC分发给lpUser,会消耗BUSD-GVC交易对中GVC的数量,从而抬高了该交易对中GVC的价格。最后攻击者通过之前兑换的GVC兑换了50.7万的BUSD,获利7781 BUSD。Beosin Trace追踪发现被盗金额仍在攻击者账户(0x49fac69c51a303b4597d09c18bc5e7bf38ecf89c),将持续关注资金走向。[2022/11/29 21:10:04]

接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintReward()函数为提取函数,该函数只判断是否达到时间期限,便可无条件提取。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的Gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

Beosin:10月区块链生态安全事件损失总金额约9亿8104万美元:金色财经报道,据 Beosin EagleEye 安全预警与监控平台监测显示,2022 年 10 月,各类安全事件数量和涉及金额较 9 月大幅上升。10 月发生较典型安全事件超 25 起,其中攻击类安全事件损失总金额约 9.8104 亿美元,约为 9 月损失金额的 5.97 倍。10 月为 2022 年以来区块链领域损失金额最高的一个月,有 60% 的攻击事件来自合约漏洞利用。[2022/10/31 12:01:06]

前三个步骤重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求。

截止发文时,通过BeosinTrace追踪发现,FTX交易所损失81ETH,黑客通过DODO、Uniswap将XENToken换成ETH转移。

标签:SINEOSGVCAMABusinessmanTokenEOSDTgvc币多少钱小狐狸metamask

SOL热门资讯
元宇宙:元宇宙开放虚拟人平台「OPENVERSE」完成 Pre-A 轮上亿融资,首发正版球迷元宇宙新产品

作者:Ben,36K36氪获悉,元宇宙开放虚拟人平台OPENVERSE于近日宣布完成Pre-A轮上亿融资.

1900/1/1 0:00:00
区块链:晚报 | MakerDAO 架构师 Nikolai Muchgian 身亡;美司法部重审 Tether 隐瞒加密交易的案件

整理:饼干,链捕手“过去24小时都发生了哪些重要事件”?1、彭博社:美国司法部正重新审理“Tether向银行隐瞒加密相关交易”案件据彭博社援引知情人士消息.

1900/1/1 0:00:00
NEAR:NEAR 发布 2023—2024 协议路线图

作者:Pagoda,NEARProtocol自2020年10月发布主网至今已过去两年时间,NEAR在此期间有了迅猛的增长.

1900/1/1 0:00:00
MIL:Miles Deutscher 梳理 FTX 与 SBF 危机始末

原文作者:milesdeutscher原文来源:Twitter编译:倩雯,ChainCatcherSBF曾被尊称为加密之王,但如今谣言四起,据传Alameda和FTX正处于破产边缘.

1900/1/1 0:00:00
WEB:50 年游戏简史和 Web3 游戏的未来

作者:Sal.xyz编译:若华,MarsBit我阅读了400多页关于电子游戏经济设计的书籍、学术论文和博客,所以你就不必这样做了!其中一些发现会让你吃惊.

1900/1/1 0:00:00
MOS:单体 Aptos,模块 Cosmos,应用互联网是华人创业的新主场吗?

作者:?R3PO加密不缺故事,而Aptos贡献了一次事故。Move生态的威力不应被轻视,跟随Aptos主网上线的,已经有域名服务AptosNames、钱包Pontem、多签钱包MomentumS.

1900/1/1 0:00:00