2022年10月13日,据据BeosinEagleEyeWeb3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XENTOKEN。
金色财经邀请Beosin安全团队第一时间对事件进行了分析,结果如下:
1、事件相关信息
其中一部分攻击交易:
0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94
链游Fusionist完成660万美元种子轮融资,Binance Labs领投:金色财经报道,据官方消息,Binance Labs 于 2022 年 5 月与 Web2 游戏巨头 FunPlus 共同牵头对 Web3 游戏 DApp Fusionist 进行了 660 万美元的战略投资,以推动 Web3 游戏的创新和采用。该轮融资将用于继续加快游戏的开发,并建立 2023 年 1 月推出的 Endurance 主网生态系统。
此外,Fusionist 还计划加强用户增长,并招募顶级的游戏和 Web3 专业人士,以进一步加强其团队的能力。[2023/6/1 11:51:45]
其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)
保时捷中国:在虚拟人、数字藏品等领域取得创新成果:金色财经报道,保时捷中国总裁及首席执行官柯时迈表示,保时捷中国在虚拟人、虚拟会议平台、数字藏品、增强现实地图系统等领域取得不少全球领先的创新成果。此前消息,保时捷中国在上海举行“911-梦想家”首发数字藏品官方发布会推出首款为中国用户定制的系列数字藏品。(解放日报)[2023/2/26 12:30:39]
2、攻击流程
以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。
欧洲央行希望银行在加密立法前遵守巴塞尔规则:金色财经报道,欧洲中央银行?(ECB) 发布了巴塞尔委员会 (BCBS)?于 2022 年 12 月发布的加密资产规则摘要。此外,上周欧盟委员会发布了巴塞尔规则的草案文本?,称银行应对待加密资产风险权重为 1250% 的资产作为临时措施,直到实施详细的立法。欧洲央行的声明暗示银行不应等待立法通过。
欧洲央行表示,在欧盟进行转换之前,BCBS标准尚不具有法律约束力。然而,如果银行希望进入这个市场,他们应该遵守该标准,并在其业务和资本规划中考虑到这一点。巴塞尔委员会为各司法管辖区采用加密资产规则设定了 2025 年 1 月的最后期限。
同时,欧盟规则的当前草案版本预计将进行修订,因为 1250% 的风险权重参考并未区分合规安全令牌(常规风险权重)与加密货币的加密资产。[2023/2/16 12:11:22]
安全团队:dydx的SDK用了一个恶意的第三方组件,可能导致用户凭据泄露:9月24日消息,据Beosin EagleEye平台舆情监测显示,Maciej Mensfeld发现的服务器异常文件http://api.circle-cdn.com/setup.py,通过对比代码,发现与样某样本库中的一份恶意代码样本一致 https://dwz.win/azUF
Beosin安全团队深入分析发现攻击者通过在本机执行以下代码获取系统敏感信息:接着利用socket库函数gethostname提取dns解析,同时获取当前用户基本信息并进行数据封装。然后将组装好的信息利用curl命令以文件格式发到api.circle-cdn.com的服务器上,以随机数字命名的txt格式,执行上传之后并做了清理工作,没有留下生成的临时文件。
Beosin安全团队总结:此脚本目的是获取用户计算机上的敏感配置文件,有些配置文件可能会导致重要的账户凭证信息失窃,会带来较大的风险。[2022/9/25 7:19:25]
?第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限,便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。
前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。
3、漏洞分析
本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gasLimit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。截止发文时,Beosin安全团队通过BeosinTrace对被盗资金进行追踪分析,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XENToken换成ETH转移。
BeosinTrace资金追踪图
4、事件总结
针对本次事件,Beosin安全团队建议:1.对钱包接收为合约的地址进行限制。2.对业务中存在gas风险的业务对gaslimit进行足够小的限制。
公共物品在任何大规模生态系统中都是一个非常重要的话题,但通常也是一个难以定义的话题。这里有三种不同的定义:经济学家:非排他性和非竞争性物品,这两个技术术语合在一起意味着很难通过私有财产和基于市场.
1900/1/1 0:00:00撰文:WilliamM.Peaster编译:DeFi之道 图片来源:由无界版图AI工具生成本周早些时候,我写了一篇关于NFT游戏设计困难之处的文章.
1900/1/1 0:00:00今天我们把目光往Binance这边聚焦,原因就是CZ在10月24号推送的推文。 他神秘兮兮的说到要大力投资DeFi,并声称不是投资建议,这个时候就有很多人开始纳闷他口中说到的DeFi到底指的是哪.
1900/1/1 0:00:00本文由CoinMarkCap&TokenInsight授权发布,转载请注明出处。比特币矿企TeraWulf 2022年第四季度收入为960万美元,同比增长146%:3月31日消息,比特币.
1900/1/1 0:00:00Aptos主网今日凌晨官先上线后,官方浏览器显示,APT代币的80%已抵押,引发社区80%代币供应由团队和投资者控制的猜测。为澄清疑虑,Aptos基金会发布了APT代币经济学的速览版本.
1900/1/1 0:00:0010月11日消息,EonsFinance前CEO、Sushi新任CEOJaredGrey被海外账户YannickCrypto等多人指控为加密犯并列举其罪行:2012年.
1900/1/1 0:00:00