链资讯 链资讯
Ctrl+D收藏链资讯

FTX:猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析_MATIC

作者:

时间:

2022年10月13日,据据BeosinEagleEyeWeb3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XENTOKEN。

金色财经邀请Beosin安全团队第一时间对事件进行了分析,结果如下:

1、事件相关信息

其中一部分攻击交易:

0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94

Compound已支持MATIC流动性质押代币MaticX作为抵押品:8月16日消息,Compound已支持Stader推出的MATIC流动性质押代币MaticX作为抵押品,用户可在Stader质押MATIC后,使用MaticX作为抵押品在Compound借出USDC。[2023/8/17 18:04:16]

其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)

Web3基础设施提供商Zeeve完成100万美元战略融资:8月10日消息,Web3基础设施提供商Zeeve宣布获得ExpertDojo VC提供的100万美元战略投资。

Zeeve提供企业级基础设施和无代码Web3基础设施解决方案,目前支持45种区块链协议,可以帮助传统企业过渡到Web3生态系统并降低部署成本和时间。[2023/8/10 16:17:30]

2、攻击流程

以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。

数据:比特币矿工余额达到一个月高点:金色财经报道,Glassnode数据显示,比特币矿工的余额刚刚达到了1,826,956.773 BTC的一个月高点,此前的1个月高点为 1,826569.905 BTC。[2023/1/8 11:01:19]

?第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限,便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

数字证券交易平台ADDX已将持有的Cybavo公司股份出售给Circle:11月21日消息,新加坡数字证券交易平台ADDX宣布已将持有的数字资产基础设施平台Cybavo股份出售给USDC发行方Circle,交易细节暂未对外披露。据悉,这笔交易是Circle收购Cybavo公司计划的一部分,Circle于今年六月与Cybavo签署收购协议,具体收购金额未披露,而ADDX是该公司pre-A轮融资的投资方并持有大量股份。(FintechNews)[2022/11/21 7:51:56]

前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。

3、漏洞分析

本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gasLimit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。截止发文时,Beosin安全团队通过BeosinTrace对被盗资金进行追踪分析,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XENToken换成ETH转移。

BeosinTrace资金追踪图

4、事件总结

针对本次事件,Beosin安全团队建议:1.对钱包接收为合约的地址进行限制。2.对业务中存在gas风险的业务对gaslimit进行足够小的限制。

标签:FTXGASMATMATICSBLAND Vault (NFTX)GASCMEANTAMATO币matic币值得长期持有吗

火必交易所热门资讯
NFT:Gala 打算建立 Play、Listen、Watch2Earn 的Web3娱乐帝国_playagame

来源:老雅痞 导读 小孩子才做选择,成年人都要!Gala似乎也是这样做的,play、listen、watch2earn一网打尽!野心勃勃的Web3娱乐生态系统初见端倪.

ALA:孙宇晨方回应:非火币买家 将作为顾问支持火币发展_Monster Galaxy

10月10日,针对有自媒体“孙宇晨是HuobiGlobal本次交易的实际买家”相关报道,孙宇晨方面对财联社表示,孙宇晨和波场TRON均不是火币本次股份出售的收购方.

GAL:一文读懂为什么说元宇宙是未来_元宇宙

我敢肯定,我们中的任何人都将知道“元宇宙”这个关键词。在去年的这个时候,元宇宙已经成为继NFT、GameFi等之后加密货币新的大趋势.

FTX:NFT 的未来:对真实用例的可视化探索_BusinessmanToken

在本文中,让我们来探讨正在构建的NFT的真实用例,以及它们将来的用途。 了解炒作周期 你听说过盖特纳炒作周期吗?它表明,颠覆性技术需要经历5个关键阶段:1.技术触发:潜在颠覆性技术的出现.

FTX:三大蓝筹NFT熊市融资 谁能熬过寒冬?_EOST币

9月22日,有媒体披露,日系动漫风格NFT项目Azuki的母公司ChiruLabs在最新的A轮融资中筹集了3000万美元,估值将因此上升至3-4亿美元.

NFT:蓝筹 NFT 项目大额融资之后都有怎样的规划?_AZU价格

撰文:Babywhale,ForesightNews近一个月的时间里,多个蓝筹NFT项目获得了数千万美元甚至过亿美元的融资,在市场上引起了诸多关注.