木星链 木星链
Ctrl+D收藏木星链
首页 > SAND > 正文

FTX:猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析

作者:

时间:1900/1/1 0:00:00

2022年10月13日,据据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。

金色财经邀请Beosin安全团队第一时间对事件进行了分析,结果如下:

其中一部分攻击交易:

0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94

Binance否认正与韩国Kolon集团名誉会长在韩构建新加密交易平台报道:金色财经报道,Binance方面否认考虑与韩国 Kolon 名誉会长李雄烈(音译)在韩国构建新的加密货币交易所的报道。Binance表示,去年我们与 Kolon 就韩国区块链行业的发展和慈善行业的实施进行了讨论,但我们还没有讨论过建立一个新的交易所。[2023/2/28 12:34:11]

其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)

Apollo宣布与Hamilton Lane推出带有Figure的区块链投资工具:金色财经报道,资产管理公司Apollo Global Management和Hamilton Lane正在使用金融科技公司 Figure 开发的技术在区块链上推出投资工具。Figure 在一份声明中表示,这些投资公司将利用Figure的数字基金服务 (DFS) 平台,该平台将支持链上基金订阅以及正在进行的基金运??营和管理。 该公司表示,投资者还将受益于DFS的通用护照功能,该功能可以将经过验证的“了解你的客户”凭证的匿名记录存储在链上并在多个基金中使用。[2022/11/23 7:57:45]

以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。

BBVA Mexico推出首个Web3投资基金Digital Economy Fund:10月27日消息,西班牙毕尔巴鄂比斯开银行墨西哥分行(BBVA Mexico)宣布推出首个Web3投资基金Digital Economy Fund,旨在创新企业叙事、布局数字和区块链技术并适应当前数字经济格局。通过参与国际报价系统(SIC)上市股票,让客户可以投资NFT、元宇宙、金融科技和Web3领域里的公司。据悉,该基金在墨西哥市场允许客户从最低2.4美元开始投资,而在哥伦比亚的最低投资金额是4.13美元。[2022/10/27 11:47:25]

Binance灵魂绑定Token BAB累计铸造突破35万枚:金色财经报道,据Dune Analytics数据,BNBChain灵魂绑定Token BAB已累计铸造352,637枚,其中7,399枚已撤销,实际共计有效铸造345,238枚。[2022/9/25 7:19:13]

 第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。

本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gas Limit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。截止发文时,Beosin安全团队通过Beosin Trace对被盗资金进行追踪分析,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。

Beosin Trace资金追踪图

针对本次事件,Beosin安全团队建议:1.对钱包接收为合约的地址进行限制。2.对业务中存在gas风险的业务对gas limit进行足够小的限制。

Beosin

企业专栏

阅读更多

白话区块链

金色财经Maxwell

NFT中文社区

CoinDesk中文

达瓴智库

去中心化金融社区

金色荐读

肖飒lawyer

CT中文

ETH中文

ForesightNews

标签:FTXSINGASEOSAVASTR Vault (NFTX)Single Dog Swap Tokenugas币什么时候爆发DEOS Games

SAND热门资讯
OSM:金色观察 | Cosmos的发展之路

“区块链互联网”认为,未来的建设者将优先考虑专业化和主权。这一对加密货币未来的独特看法,正获得越来越多的动力和支持.

1900/1/1 0:00:00
NFT:金色Web3.0日报 | 武汉正式发布元宇宙产业方案

DeFi数据1、DeFi代币总市值:477.61亿美元 DeFi总市值及前十代币 数据来源:coingecko2、过去24小时去中心化交易所的交易量66.

1900/1/1 0:00:00
GMX:高热度下的隐忧?浅析GMX的代币设计及潜在风险

原文作者:DeFi Cheetah原文编译:angelilu,Foresight News在本文中你将了解:1. GMX 如何与其他协议区分开来(交易者的零滑点 + 对 LP 来说没有无常的损失.

1900/1/1 0:00:00
区块链:金色观察 | “木头姐”公开致信美联储:FED正犯下政策错误

10月10日,华尔街著名人物、ARK投资管理公司Cathie Wood(人称木头姐)发表了一封致美联储的公开信。在公开信中,Wood表示,美联储对通胀的强硬立场可能是错误的.

1900/1/1 0:00:00
FIF:世界杯在即 为什么FIFA+Collect不太可能成为下一个NBA Top Shot?

文:@0xPrismatic来源:推特2022年卡塔尔世界杯将于11月20日开幕。早些时候,许多人呼吁FIFA+Collect将成为下一个NBA Top Shot.

1900/1/1 0:00:00
WEB3:50 年游戏简史和 Web3 游戏的未来

作者:Sal.xyz编译:若华,MarsBit图片来源:由无界版图 AI工具生成我阅读了400多页关于电子游戏经济设计的书籍、学术论文和博客,所以你就不必这样做了!其中一些发现会让你吃惊.

1900/1/1 0:00:00