2022年10月13日,据据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。
金色财经邀请Beosin安全团队第一时间对事件进行了分析,结果如下:
其中一部分攻击交易:
0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94
Binance否认正与韩国Kolon集团名誉会长在韩构建新加密交易平台报道:金色财经报道,Binance方面否认考虑与韩国 Kolon 名誉会长李雄烈(音译)在韩国构建新的加密货币交易所的报道。Binance表示,去年我们与 Kolon 就韩国区块链行业的发展和慈善行业的实施进行了讨论,但我们还没有讨论过建立一个新的交易所。[2023/2/28 12:34:11]
其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)
Apollo宣布与Hamilton Lane推出带有Figure的区块链投资工具:金色财经报道,资产管理公司Apollo Global Management和Hamilton Lane正在使用金融科技公司 Figure 开发的技术在区块链上推出投资工具。Figure 在一份声明中表示,这些投资公司将利用Figure的数字基金服务 (DFS) 平台,该平台将支持链上基金订阅以及正在进行的基金运??营和管理。 该公司表示,投资者还将受益于DFS的通用护照功能,该功能可以将经过验证的“了解你的客户”凭证的匿名记录存储在链上并在多个基金中使用。[2022/11/23 7:57:45]
以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。
BBVA Mexico推出首个Web3投资基金Digital Economy Fund:10月27日消息,西班牙毕尔巴鄂比斯开银行墨西哥分行(BBVA Mexico)宣布推出首个Web3投资基金Digital Economy Fund,旨在创新企业叙事、布局数字和区块链技术并适应当前数字经济格局。通过参与国际报价系统(SIC)上市股票,让客户可以投资NFT、元宇宙、金融科技和Web3领域里的公司。据悉,该基金在墨西哥市场允许客户从最低2.4美元开始投资,而在哥伦比亚的最低投资金额是4.13美元。[2022/10/27 11:47:25]
Binance灵魂绑定Token BAB累计铸造突破35万枚:金色财经报道,据Dune Analytics数据,BNBChain灵魂绑定Token BAB已累计铸造352,637枚,其中7,399枚已撤销,实际共计有效铸造345,238枚。[2022/9/25 7:19:13]
第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。
前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。
本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gas Limit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。截止发文时,Beosin安全团队通过Beosin Trace对被盗资金进行追踪分析,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。
Beosin Trace资金追踪图
针对本次事件,Beosin安全团队建议:1.对钱包接收为合约的地址进行限制。2.对业务中存在gas风险的业务对gas limit进行足够小的限制。
Beosin
企业专栏
阅读更多
白话区块链
金色财经Maxwell
NFT中文社区
CoinDesk中文
达瓴智库
去中心化金融社区
金色荐读
肖飒lawyer
CT中文
ETH中文
ForesightNews
标签:FTXSINGASEOSAVASTR Vault (NFTX)Single Dog Swap Tokenugas币什么时候爆发DEOS Games
“区块链互联网”认为,未来的建设者将优先考虑专业化和主权。这一对加密货币未来的独特看法,正获得越来越多的动力和支持.
1900/1/1 0:00:00DeFi数据1、DeFi代币总市值:477.61亿美元 DeFi总市值及前十代币 数据来源:coingecko2、过去24小时去中心化交易所的交易量66.
1900/1/1 0:00:00原文作者:DeFi Cheetah原文编译:angelilu,Foresight News在本文中你将了解:1. GMX 如何与其他协议区分开来(交易者的零滑点 + 对 LP 来说没有无常的损失.
1900/1/1 0:00:0010月10日,华尔街著名人物、ARK投资管理公司Cathie Wood(人称木头姐)发表了一封致美联储的公开信。在公开信中,Wood表示,美联储对通胀的强硬立场可能是错误的.
1900/1/1 0:00:00文:@0xPrismatic来源:推特2022年卡塔尔世界杯将于11月20日开幕。早些时候,许多人呼吁FIFA+Collect将成为下一个NBA Top Shot.
1900/1/1 0:00:00作者:Sal.xyz编译:若华,MarsBit图片来源:由无界版图 AI工具生成我阅读了400多页关于电子游戏经济设计的书籍、学术论文和博客,所以你就不必这样做了!其中一些发现会让你吃惊.
1900/1/1 0:00:00