我们知道最近有个火爆的token,叫做XEN,只需要付出gas费就能铸造大量代币,那有没有办法让别人替我们支付gas费呢,最近就有一个黑客正在让FTX帮他付钱。
漏洞原理:
攻击准备阶段:
10月10日,攻击者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760在链上部署了攻击合约
攻击阶段:
FTX交易所出金热钱包地址向攻击合约连续进行0.0035ETH左右的小额ETH转账,如下图所示:
加密KOL:FTX 攻击者已将至少410万美元被盗资产转移到OKX:11月29日消息,加密 KOL ZachXBT 发推称,FTX 攻击者在使用比特币混币器 ChipMixer 后将一部分被盗资金转移到 OKX,目前至少已向 OKX 发送了 410 万美元(255 BTC)。其转移资金方式基本都遵循使用 ChipMixer 后将 50% 资金存入 OKX,另外 50% 资金剥离(peel off)。ZachXBT 表示,FTX 攻击者在使用 Ren Bridge 后于11月20日开始将 BTC 存入 ChipMixer。
此前慢雾曾发文介绍洗币手法剥离链(Peel Chain)技术,该技术一方面是因为每次单独转移的金额很小,几乎不会引发交易平台的风控提醒,另一方面是由于这种洗币链路极度冗长和复杂,会使他们盗取的资产变得极难追踪。[2022/11/30 21:11:13]
进一步查看交易详情,每次交易攻击合约均创建了1~3个子合约,这些子合约先进行XENToken的Mint或Claim。最终这些合约会自我销毁。这些操作都由FTX热钱包地址支付gas费。
FTX黑客攻击事件主地址从其余攻击地址收到21155枚ETH:11月15日消息,据派盾检测数据显示,FTX黑客攻击事件主地址(0x59ab开头地址,链上标记为FTX Accounts Drainer)分别从FTX Accounts Drainer2、FTX Accounts Drainer5、FTX Accounts Drainer6三个地址收到21,155枚ETH。截止目前,该0x59ab开头主地址持有近18万枚ETH,价值超2.2亿美元,此外还持有4845.88万枚DAI、1438.92万枚PAXG等Token。
此前报道,11月12日,FTX在其Telegram社群发文称:FTX被黑客攻击,资产已被窃取。所有App被篡改为恶意软件,请立即删除。[2022/11/15 13:07:31]
Bitget:愿意与FTX协商并协助解决流动性问题:11月11日,据官方消息,加密交易平台Bitget表示,愿意与FTX协商并协助解决流动性问题,希望帮助受影响用户,协助行业度过艰难时期。Bitget补充表示,FTX和Alameda投资组合中有很多优质的资产和项目,值得继续支持,为行业创造长期价值。[2022/11/11 12:50:29]
攻击损失:
FTX推出Uniswap指数永续合约:金色财经报道,加密交易所FTX已推出一项永续合约,该合约与去中心化交易所(DEX)协议Uniswap排名前100的流动性池相关。FTX创始人兼首席执行官Sam Bankman-Fried表示,该指数期货合约名为UNISWAP-PERP,将Uniswap前100个流动性池进行了加权平均。[2020/8/25]
截止目前,FTX交易所因为GAS窃取漏洞共损失了81+ETH,黑客地址已获得超过1亿个XENToken,并通过DoDo,Uniswap等去中心化交易所将部分XEN代币换成61个ETH,并入金到FTX以及Binance交易所。
我们对该攻击进行了链上监控,目前仅感知到FTX交易所面临此类攻击。然而针对FTX的GAS窃取攻击仍在进行中。以下为攻击者部署的合约地址:
0xcba9b1fd69626932c704dac4cb58c29244a47fd3
0x6a6474d79536c347d6df1e5f1ce9be12613a13c6
0x51125a7d015eddc3dbef138a39ba091863d1f155
0x6438162e69037c452e8af5d6ae70db1515324a3d
0xb69d4de5991fa3ded39c27ed88934a106f0af19e
0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5
0x2e1891de1e334407fafaab09ac545bb9e4099833
0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584
0xcf0da9cea8403ff1e3ed6db93f3badc885c24522
0x524db09476bb87b581e1c95fbf37383661d1829a
0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4
0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0
0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40
0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58
0x46666a93b1f83b4c475b870dc67dc0dbd8a16607
0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6
0x6845eebc315109a770dcc7a43ed347405a82e94b
漏洞分析:
FTX钱包安全:既没有对接收方地址为合约地址进行任何限制。也没有对ETH原生Token的转账GASLimit进行限制,而是采用estimateGas方法评估手续费,这种方法导致GASLIMIT大部分为500,000,超出默认21,000值的24倍。
FTX出金安全:从FTX出金热钱包地址的出金中存在大量相同出金地址的小额转账。为明显出金异常事件。
FTX业务安全:FTX提币免手续费,给攻击者零成本窃取带来极大便利。
经过近一年准备,周星驰终于下定决心进入Web3。虎嗅从知情人士处获悉,从去年下半年开始,周星驰便已经为进入NFT行业做准备,但由于种种原因未能真正入局.
1900/1/1 0:00:00作者:DevendraSinghKhati编译:Smartdeer重点提要:本文将介绍智能合约开发生命周期,以及开发和部署安全智能合约应采取的步骤.
1900/1/1 0:00:00GameFi遭遇熊市重创,玩家常将其视为又一次“抢钱”机会这种叙述必须改变,它开始的方式是从一开始就设置适当的叙述并非每个游戏都需要是区块链游戏.
1900/1/1 0:00:00比特币诞生至今14年,在加密行业的叙事、赛道和项目均呈现出繁荣景象之际,尽管去中心化和隐私保护早已成为币圈人的精神信仰.
1900/1/1 0:00:00作为世界首个以古典音乐为依托的NFT平台,KOLO.Market愉快地宣布官方平台即将迎来第二轮的NFT发售。用户最早可于11月8日16:00参与此次发售活动.
1900/1/1 0:00:00主要攻击事件超37起,总损失约4亿504万美元据BeosinEagleEye安全预警与监控平台监测显示,2022年第三季度共监测到区块链生态领域主要攻击事件超37起,总损失约4亿504万美元.
1900/1/1 0:00:00