据BeosinEagleEyeWeb3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XENTOKEN。Beosin安全团队对此事分析如下:
1.以其中一笔攻击交易为例
(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69),攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)。
Beosin:Palmswap被攻击是因为添加和删除流动性的计算方法有问题:7月25日消息,Beosin Alert发推称,Palmswap被攻击是因为添加和删除流动性的计算方法有问题,当攻击者添加流动资金时,USDP和PLP之间的汇率为 1:1。 然而,当移除相同数额的PLP时,攻击者能够将其兑换为1.9 倍的USDP,从而获利。
此前消息,Palmswap遭攻击,损失超90万美元。[2023/7/25 15:56:43]
2.FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁。
Beosin:Polygon链上Atlantis Loans协议再度发起恶意提案:金色财经报道,区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,Polygon链上Atlantis Loans协议再度发起恶意提案,提案ID:18。事前2023年6月11日Atlantis Loans协议曾经因恶意提案篡改管理合约权限,替换后门合约,导致协议损失250W美元。Beosin提醒相关用户尽快移除相关授权,防止资产损失。[2023/7/14 10:55:03]
3.接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintReward()函数为提取函数,该函数只判断是否达到时间期限,便可无条件提取。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。
Beosin成为BNB Chain Kickstart Program官方安全审计服务商:据官方消息,近日,区块链安全公司Beosin宣布正式成为BNB ChainKickstart Program官方安全审计服务商。据了解,BNB Chain启动的“Kickstart Program”计划,旨在帮助区块链开发人员在业内机构的支持下开始他们的项目。[2023/2/16 12:10:16]
4.1-3中的步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求。
截止发文时,通过BeosinTrace追踪发现,FTX交易所损失81ETH,黑客通过DODO、Uniswap将XEN代币换成ETH转移。
此前早些时候消息,FTX遭受GAS窃取攻击,黑客零成本铸造XEN代币17000次。
相关阅读:0成本获利80ETH,黑客是如何利用FTX铸造超1亿枚XEN?
根据EthereumClassicDAO、Cardano创始人CharlesHoskinson和新推特账户EthereumClassic在推特上的激烈讨论.
1900/1/1 0:00:00据Cointelegraph报道,根据美国律师事务所Brundidge&Stanger周四在特拉华州美国地方法院提起的诉讼.
1900/1/1 0:00:00据彭博社报道,根据周五提交给美国证券交易委员会的一份文件,MicroStrategy已与CowenandCompany,LLC和BTIG,LLC签订销售协议,计划出售高达5亿美元的A类普通股.
1900/1/1 0:00:00据Paradigm法律负责人Rodrigo在推特上透露,Paradigm已提交法庭顾问简报声援OokiDAO.
1900/1/1 0:00:00据TheInformation报道,消息人士透露,微软内部成立了一个瞄准“工业元宇宙”的新团队IndustrialMetaverseCore,该团队计划帮助客户创建沉浸式新软件界面.
1900/1/1 0:00:00据TheBlock报道,Celsius领导层最新泄露的一段录音详细说明了高管们偿还客户的提议,其中包括发行新的包装资产,以在其他平台上交易.
1900/1/1 0:00:00