安全团队:FTX交易所遭到gas窃取攻击事件技术分析

[安全团队:FTX交易所遭到gas窃取攻击事件技术分析]10月13日消息,据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。Beosin安全团队第一时间对事件进行了分析,结果如下:

1.以其中一笔攻击交易为例

(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69),攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)

2.FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁。

3.接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintReward()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

4. 1-3中的步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求。

截止发文时,通过Beosin Trace追踪发现,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。

其它快讯:

安全团队:BNB Chain上RKC代币合约存在后门风险:10月15日消息,据Beosin安全社区成员提供信息,BNB Chain上RKC代币合约(0x043d0B1cC034b79546d384aBDAeBA838d627F234)留有组合类后门,攻击者可通过预留的后门函数操作成为关联合约Pool(0x7115a81Fa8226Caa629bE7363b621e4a46E1E3cd)的admin,然后利用RKC代币中具有后门的transferFrom转走任意地址的代币。目前PinkLock上的锁定代币已被全部转出,并将被盗代币已换为BNB(约17.6个)发送至地址0xeB2cD19A76DF7B4C19965e0B0cba059658750D23。[2022/10/15 14:28:41]

安全团队:BNBGrowth代币发生Rug Pull,合约部署者获利393枚BNB:8月12日消息,据CertiK监测,BNBGrowth代币发生Rug Pull,合约部署者将代币以393 BNB(约12.7万美元)的价格售出,并发送到外部账户(EOA)。[2022/8/12 12:20:45]

安全团队:ALG代币发生Rug Pull,损失约581.5 BNB:5月17日消息,据派盾监测,ALG代币发生Rug Pull,币价下跌99.95%,约581.5 BNB转入Tornado Cash。[2022/5/17 3:22:21]

郑重声明: 安全团队:FTX交易所遭到gas窃取攻击事件技术分析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 以太坊客户端Teku发布22.10.1版本,包含自愿退出命令改进

    [10-11-2022 10:31:16 AM]10月11日消息,以太坊客户端 Teku 发布 Teku v22.10.1。Teku 建议更新该版本,包含错误修复、优化和自愿退出命令改进。 其它快讯: 数据:每日以太坊交易量已达2018年1月以来最...

  • 矿企Argo Blockchain在9月挖出215枚BTC

    [10-11-2022 10:31:21 AM]10月11日消息,比特币矿企Argo Blockchain在9月份挖出215枚比特币或比特币等价物,8月份挖出235枚BTC。Argo Blockchain表示,比特币产出量减少主要是由于9月份平均网络难度增加12%...

  • zkSync2.0测试网将于今日重置,开发人员需重新部署智能合约

    [10-10-2022 12:52:10 PM]10月10日消息,以太坊Layer2扩容解决方案zkSync2.0测试网将在今日进行重置,包括交易历史、代币余额,以及虚拟机升级和接口更改,开发人员需重新部署智能合约。此外这仅适用于zkSync2.0测试网,不会影响...

  • Mango黑客提案:使用国库7000万美元偿还坏账,若通过将返还部分Token

    [10-12-2022 10:31:53 AM]10月12日消息,Mango攻击事件黑客发起提案,希望使用Mango国库中约7000万枚USDC偿还坏账,如果此提案被通过,黑客将把账户中MSOL、SOL和MNGO转入Mango团队发布的地址。 黑客还表示...

  • 币安将于10月24日下架BTG、DNT、NBS和TCT

    [10-13-2022 2:26:20 PM]据官方消息,币安宣布基于交易量与流动性、不道德/欺诈行为、项目推进时的水准与质量等项目审核因素,将于10月24日17:00下架District0x (DNT)、New Bitshares (NBS)、Bitcoin ...

  • 安全团队:FTX交易所遭到gas窃取攻击事件技术分析

    [10-13-2022 2:26:15 PM]10月13日消息,据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。Beosin安全团队第一时间对事件...

  • 美CFTC主席:加密现货市场监管是“我们迈出的一大步”

    [10-14-2022 2:27:07 PM]金色财经报道,美国商品期货交易委员会(CFTC)主席Rostin Behnam周四在国际金融学院会议上表示,正在继续推动扩大该机构在加密领域的监管权力,以追踪他们认为是商品的加密货币。这是我们迈出的一大步,我已经提出...

  • 币安2022年第三季度共销毁逾206万枚BNB

    [10-13-2022 2:26:31 PM]金色财经报道,币安2022年第三季度(第21个季度销毁)的BNB代币销毁已完成,共销毁约2065152枚BNB,价值约5.47亿美元。最新的季度销毁包括通过Pioneer Burn Program有效销毁的4833....

  • 解放日报“观观@新地标”系列数字藏品今日起免费发行

    [10-10-2022 12:51:51 PM]10月10日消息,解放日报·上观新闻推出“观观@新地标”系列数字藏品。上观IP形象“观观”与记者拍摄的新地标照片创意结合生成数字藏品,通过树图CONFLUX OS向广大市民与读者限量、免费发行。(解放日报) ...

  • UXD Protocol在Mango攻击事件中受影响资金近2千万美元

    [10-12-2022 10:32:12 AM]10月12日消息,据官方消息,Solana生态算稳协议UXD Protocol在Mango攻击事件中受影响资金总额为19,986,134.9037美元。UXD Protocol表示:“我们的保险基金足以弥补损失。UX...

  • 迪拜推出首个地方政府元宇宙平台Dewa

    [10-10-2022 12:51:08 PM]10月9日消息,迪拜电力和水务局推出“DEWAVerse”元宇宙平台。Dewa作为首个地方政府的元宇宙平台,将面向客户、员工和社会成员提供服务。 据悉,Dewa Workplace可以使用户在虚拟世界中举行...

链杂谈

以太坊价格DAO 生态系统概述:工作方式、部署框架

从丛林法则到人类法则,人类是依赖并需要合作才能生存和繁荣的社会动物。因此,我们始终将自己组织成部落、团体、团队、委员会、公司和其他形式的集体行动,以发展、学习、适应、协调和执行我们的更高愿景,在所有此类组织中,统一的愿景和目标对于超越个人成就具有先见之明。

ETH金色趋势丨BTC多头陷阱还是牛回?

近期继续关注日线能否有效突破站稳上方压制线,今日点位43250美金,突破站稳后面将有机会再次试探前期多次遇阻的压力带,这一带若能突破,上方月线压力47500-48500美金。

屎币广州首家元宇宙咖啡店新体验店长是个虚拟人 点单都是“跨次元”

“Ben”虚拟替身(图由受访者提供) 当元宇宙正在从概念逐步走向现实,数字虚拟人已经率先“出圈”,成为文化产业的新风口。位于海珠区的广州首家元宇宙咖啡馆中,记者看到,虚拟人店长“Ben”打破物理空间,与顾客进行“跨次元”互动,虚拟技术与内容的完美融合,带来全新视觉体验。

[0:15ms0-0:906ms