加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 區塊鏈 > Info

安全團隊:FTX交易所遭到gas竊取攻擊事件技術分析

Author:

Block

Time:10/13/2022 6:46:59 AM

10月13日消息,據Beosin EagleEye Web3安全預警與監控平臺的輿情消息,FTX交易所遭到gas竊取攻擊,黑客利用FTX支付的gas費用鑄造了大量XEN TOKEN。Beosin安全團隊第一時間對事件進行了分析,結果如下:

1.以其中一筆攻擊交易為例

(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69),攻擊者先在鏈上部署攻擊合約(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)

2.FTX熱錢包地址會向攻擊合約地址轉入小額的資金,利用攻擊合約(0xCba9...7FD3)進行批量創建子合約。由于整個攻擊中創建了大量合約,并且每次執行完子合約之后,子合約都會自毀。

3.接下來子合約fallback()函數去向Xen合約發起鑄幣請求,如下函數,claimRank()函數傳入一個時間期限(最小1天)進行鑄幣,鑄幣條件是只用支付調用gas費,并無其他成本,并且claimMintReward()函數為提取函數,該函數只判斷是否達到時間期限(本次黑客設置的時間期限為最小值1天),便可無條件提取。但在此次調用過程中,交易發起者為FTX熱錢包地址,所以整個調用過程的gas都是由FTX熱錢包地址所支付,而Xen鑄幣地址為攻擊者地址。

4. 1-3中的步驟,重復多次,并且每次重復過程中都會將已到期的代幣提取出來,并且同時發起新的鑄幣請求。

截止發文時,通過Beosin Trace追蹤發現,FTX交易所損失81ETH,黑客通過DODO,Uniswap將XEN Token換成ETH轉移。

其它快訊:

安全團隊:Grim Finance攻擊者中間地址向Tornado Cash轉入1800枚ETH:金色財經報道,據派盾(PeckShield)監測,Grim Finance攻擊者的中間地址(0x9882238)向Tornado Cash轉入1800枚ETH(約330萬美元)。2021年12月,Grim Finance遭到重入攻擊,該攻擊竊取了價值約3000萬美元的加密資產。[8/19/2022 8:01:15 PM]

安全團隊:xstable.protocol發生Rug Pull:金色財經報道,據派盾(PeckShield)監測,xstable.protocol項目發生Rug Pull,其代幣XST價格下跌98.4%。此外,該項目的網站xstable[.]finance似乎已關閉,Twitter賬號已刪除。[8/10/2022 5:15:52 PM]

安全團隊:ALG代幣發生Rug Pull,損失約581.5 BNB:5月17日消息,據派盾監測,ALG代幣發生Rug Pull,幣價下跌99.95%,約581.5 BNB轉入Tornado Cash。[5/17/2022 11:01:35 AM]

Yuga Labs旗下NFT項目Meebits入駐The Sandbox

10月13日消息,Yuga Labs旗下NFT項目Meebits已宣布入駐The Sandbox,Meebit持有者現在可以在元宇宙中添加自己的“像素”角色并加入The Sandbox Alpha Season 3.

Block Chain:10/13/2022 6:47:10 AM
報告:俄羅斯穩定幣使用量激增

10月13日消息,根據區塊鏈分析公司Chainalysis的一份最新報告顯示,俄烏之戰后,俄羅斯穩定幣交易量激增,穩定比交易占比從1月份的42%上升到3月份的67%,并在此后繼續上升.

Block Chain:10/13/2022 6:47:08 AM
幣安宣布已添加USTC作為可借資產

10月13日消息,據官方公告,幣安“質押借幣”平臺新增可借資產USTC。其它快訊:幣安將與馬來西亞加密貨幣交易所合作,以在當地擴大業務:6月6日消息,幣安對與馬來西亞加密貨幣交易所合作持開放態度,以加速該國對數字資產...

Block Chain:10/13/2022 6:47:07 AM
Mechanism Capital聯創以200 ETH購買Azuki #5558

10月13日消息,Mechanism Capital聯合創始人Andrew Kang于10月13日12:02通過X2Y2購買Azuki #5558,成交價格為200 ETH.

Block Chain:10/13/2022 6:47:03 AM
美國法官允許加密貨幣倡導者加入Ooki防御CFTC

金色財經報道,當地時間周三晚上,加利福尼亞州北區的美國地方法官William Orrick下令,由律師和軟件開發人員組成的LeXpunK Army和游說團體DeFi教育基金 (DEF) 可以提交法庭簡報,這兩個團體要...

Block Chain:10/13/2022 6:47:01 AM
人民法院:大力推進區塊鏈技術在司法領域應用

金色財經報道,最高人民法院10月13日舉行新聞發布會,介紹人民法院智慧法院建設工作成效,并回答記者提問。會上指出,近年來,人民法院大力推進區塊鏈技術在司法領域應用,主要包括三個方面:一是建成了人民法院區塊鏈平臺.

Block Chain:10/13/2022 6:47:00 AM
Otium Capital推出1.5億美元新風投基金Resonance,將投資Web3和金融科技等領域

10月13日消息,法國企業家Pierre-Edouard Stérin的家族辦公室 Otium Capital 推出了一支規模達 1.5 億美元的新風投基金 Resonance.

Block Chain:10/13/2022 6:46:54 AM
DeFi借貸協議Cream Finance將向DeFi治理協議過渡

10月13日消息,DeFi借貸協議Cream Finance宣布其正在向DeFi治理協議過渡。Cream將繼續在BNB Chain、Arbitrum和Polygon上運營市場,DeFi治理將是該協議的新重點.

Block Chain:10/13/2022 6:46:53 AM
加密銀行初創公司BVNK在西班牙注冊為虛擬資產服務提供商

10月13日消息,銀行和加密貨幣服務提供商BVNK已在西班牙注冊成為虛擬資產服務提供商(VASP),將允許BVNK向西班牙各地的企業提供服務.

Block Chain:10/13/2022 6:46:51 AM
數據:過去5天ETH供應量減少5585ETH

10月13日消息,據ultra sound money數據顯示,過去五天,ETH供應量在自合并之后出現通貨緊縮,減少了5585枚ETH,截至目前,以太坊在合并后共增加7493枚ETH供應量.

Block Chain:10/13/2022 6:46:42 AM
Uniswap更新應用界面,新增熱門Token數據縱覽和擴展Token搜索導航選項

10月13日消息,Uniswap宣布更新網頁應用界面,新增更多Token數據、發現、搜索和導航功能.

Block Chain:10/13/2022 6:46:39 AM
ads