FTX:猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析_区块链运用的技术中不包括哪一项基本技术

2022年10月13日,据据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。

金色财经邀请Beosin安全团队第一时间对事件进行了分析,结果如下:

其中一部分攻击交易:

0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94

Web3技能招聘平台CV Wallet完成110万美元天使轮融资:金色财经报道,Web3 技能招聘平台 CV Wallet 宣布以 700 万美元估值完成 110 万美元天使轮融资,该公司旨在通过 Web3 和人工智能技术创建一个更公平、更高效和值得信赖的招聘生态系统,并且利用 Web3 技术来验证简历内容真实性并保持招聘过程的诚实性。(bmmagazine)[2023/4/25 14:26:05]

其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)

Web3内容平台StoryCo首个故事通行证The Disco Ball StoryPass已开放申请:据官方消息,Web3内容平台Story Co首个故事通行证TheDisco Ball Story Pass已开放申请。该Story Pass将用于在The Disco Ball中获得各种奖励,包括有机会获得免费且稀有的Disconaut PFP、相关商品以及其他体验。TheDisco Ball是一个互动的多媒体故事,发行在StoryCo平台上,社区成为共同创造者和共同所有者。

金色财经此前报道,1月26日,StoryCo宣布完成600万美元种子轮融资,本轮融资由Collab+Currency和Patron领投,Floodgate Ventures、Blockchange Ventures、Sfermion、Flamingo DAO等参投。[2023/1/27 11:32:11]

以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。

Binance高管:印度会成为区块链、加密和 Web 3 的全球中心:金色财经报道,Binance 全球情报和调查副总裁 Tigran Gambaryan 最近透露了该公司在印度市场的发展计划,他表示印度社区对 Binance 区块链学院内容的兴趣增加,Binance 希望通过适当的教育鼓励明智和深思熟虑地参与印度数字资产生态系统,目前已推出一系列以印度市场为中心的教育计划,印度可以成为区块链、加密和 Web 3 人才的全球中心,而实现这一目标的方式应该包括为初创公司创造一个培育和成长的环境,以满足印度客户的需求。(businessworld)[2022/6/19 4:38:11]

万向区块链肖风:元宇宙不会基于Web2.0存在,区块链是元宇宙的底座:3月7日消息,万向区块链实验室创始人肖风近日“外滩元宇宙中心”揭牌活动上表示,元宇宙不会基于Web2.0存在。Web2.0则是当下互联网所处的阶段,此时互联网的基础是数据,表现为人们通过各种APP实现各项功能,流量是此阶段互联网的一个重要指标。肖风表示,而Web3.0的基础是资产,由于区块链能够确认数据的所有权,因而区块链是元宇宙的底座。[2022/3/7 13:41:24]

 第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。

本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gas Limit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。截止发文时,Beosin安全团队通过Beosin Trace对被盗资金进行追踪分析,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。

Beosin Trace资金追踪图

针对本次事件,Beosin安全团队建议:1.对钱包接收为合约的地址进行限制。2.对业务中存在gas风险的业务对gas limit进行足够小的限制。

Beosin

企业专栏

阅读更多

白话区块链

金色财经Maxwell

NFT中文社区

CoinDesk中文

达瓴智库

去中心化金融社区

金色荐读

肖飒lawyer

CT中文

ETH中文

ForesightNews

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

大币网

[0:46ms0-5:887ms