火星链 火星链
Ctrl+D收藏火星链
首页 > 聚币 > 正文

EOS:猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析

作者:

时间:1900/1/1 0:00:00

2022年10月13日,据据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。

金色财经邀请Beosin安全团队第一时间对事件进行了分析,结果如下:

其中一部分攻击交易:

0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94

Curve Finance:crvUSD UI已上线:5月18日消息,Curve Finance发推称,Curve原生稳定币crvUSD UI现已上线。

此前5月14日消息,Curve Finance发推称,Curve原生稳定币crvUSD合约重新部署已完成。此次部署通过套利交易的软清算进行现场测试,Curve Finance提醒套利交易者更新其机器人的地址。[2023/5/18 15:09:57]

其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)

Web3足球游戏公司Matchday完成2100万美元种子轮融资:金色财经报道,Web3游戏互动娱乐初创公司Matchday宣布完成2100万美元种子轮融资,梅西旗下基金Play Time参投。Matchday将 Web3 和移动游戏结合起来,创建一套由FIFA授权的足球游戏,Matchday首席游戏官Sebastien de Halleux表示相信真正的所有权对于为游戏玩家创造一系列新体验非常重要,希望将数亿球迷吸引到Web3,该公司预计第一款游戏将在第二季度发布。[2023/3/8 12:49:50]

以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。

比特币全网未确认交易数量为5471笔:金色财经报道,BTC.com数据显示,目前比特币全网未确认交易数量为5471笔,全网算力为219.82 EH/s,24小时交易速率为2.64交易/秒,目前全网难度为29.57 T,预测下次难度上调0.58%至29.74 T,距离调整还剩1天21小时。[2022/7/5 1:50:30]

 第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

科技部回应对科技行业的监管:更多地是把激励放在更重要的位置:6月6日消息,科技部部长王志刚表示,实际上任何一个政府的管理都是激励和约束两个方面,没有单方面的激励也没有单方面的约束,而是该激励的时候激励,该约束的时候约束。我们国家更多地是把激励放在更重要的位置,相信我们的企业家、我们的企业能够规范发展企业的同时,对整个经济社会、民生等方面作出更多积极正向的贡献,这是最主要的标准。在这个标准下,剩下就是因时因势来调整,不同的时间、不同的对象、不同的场合、不同的领域有不同的调节方式,从而作出正确的选择。[2022/6/6 4:04:49]

前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。

本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gas Limit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。截止发文时,Beosin安全团队通过Beosin Trace对被盗资金进行追踪分析,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。

Beosin Trace资金追踪图

针对本次事件,Beosin安全团队建议:1.对钱包接收为合约的地址进行限制。2.对业务中存在gas风险的业务对gas limit进行足够小的限制。

Beosin

企业专栏

阅读更多

白话区块链

金色财经Maxwell

NFT中文社区

CoinDesk中文

达瓴智库

去中心化金融社区

金色荐读

肖飒lawyer

CT中文

ETH中文

ForesightNews

标签:FTXGASSINEOSANIME Vault (NFTX)UGAS-JUN21币sinoc币最新价格eospace

聚币热门资讯
SOL:金色早报 | V神发布新版以太坊发展路线图

▌ V神发布新版以太坊发展路线图11月5日消息,以太坊联合创始人Vitalik Buterin在社交媒体发布新版以太坊发展路线图,其中主要变化包括:1、合并已经完成.

1900/1/1 0:00:00
TER:金色早报 | 观点:谷歌正致力于加密货币领域

▌观点:谷歌正致力于加密货币领域金色财经报道,谷歌与Coinbase的合作表明谷歌正致力于加密货币领域。加密货币和科技巨头之间的合作被称为对区块链的肯定.

1900/1/1 0:00:00
POS:回顾以太坊合并 你需要知道的一切

目录:摘要1. 什么是合并?2. 为什么要合并?  2.1 POS有利于分片管理  2.2 POS是能源友好型3. 合并后的变化  3.

1900/1/1 0:00:00
USD:金色Web3.0日报 | DefiLlama推出llamalend PancakeSwap选用Celer作为跨链方案

1、DeFi代币总市值:447.2亿美元 DeFi总市值及前十代币 数据来源:coingecko2、过去24小时去中心化交易所的交易量9.

1900/1/1 0:00:00
INS:金色Web3.0日报 | 华纳兄弟将推出《权力的游戏》系列NFT

DeFi数据1、DeFi代币总市值:462.43亿美元DeFi总市值及前十代币 数据来源:coingecko2、过去24小时去中心化交易所的交易量40.

1900/1/1 0:00:00
GMX:高热度下的隐忧?浅析GMX的代币设计及潜在风险

原文作者:DeFi Cheetah原文编译:angelilu,Foresight News在本文中你将了解:1. GMX 如何与其他协议区分开来(交易者的零滑点 + 对 LP 来说没有无常的损失.

1900/1/1 0:00:00