被朋友Q到近期火热的羊毛事件,截止目前,不仅是黑客获利超20W刀,FTX损失108个ETH,合计有38名同样思路的攻击者部署合约发起攻击。
本文从技术维度出发,深入分析此利用FTX交易所免手续费提币的漏洞,结合智能合约回调发起的攻击方式,并通过样例代码复现实现原理。
由于FTX已经通过人工审计针对攻击者进行惩罚,该漏洞处于风险可控阶段。切勿尝试可能导致封号没收质押物。
1.1XEN是什么?
是近期大火的一个XEN币,到10-15为止已有超过120W笔交易,其实笔者对这类缺乏长期价值对Web3毫无建设性意义的项目一直没什么兴趣,因为他的机制就是只要发起的交易消耗了多少的GAS,就可以铸造出一定数量的XEN币,而众所周知Etherscan有针对gas消耗的排行榜
数据/机器智能美学先驱Refik Anadol推出解读量子物理的艺术NFT:金色财经报道,根据德国知名画廊“国王画廊”(K?NIG GALERIE)披露,媒体艺术家、导演和数据/机器智能美学先驱Refik Anadol在misa.art平台上已售出1000 NFT,这些NFT是Refik Anadol系列作品《QUANTUM MEMORIES : NOISE》的一部分,Refik Anadol使用 Google Quantum AI量子计算研究数据和算法来探索平行世界的可能性,并开发了一种定制的程序相干噪声实现,利用超越经典测量的计算surflets(Surflets:包含平滑不连续性的多维函数的稀疏表示)。这件作品的灵感来自于量子物理学中的多世界解释,并对其进行了推测——该理论认为有许多平行世界与我们自己的空间和时间存在于相同的时空。[2021/9/27 17:08:54]
可以看到真正出色的项目往往由于服务用户多交易量大,所以gas消耗高排名靠前,仿佛成了另一种的应用商店热门榜单,而XEN一举通过“冲票“成了冠绝以太坊整个生态的Top1,且等于其他好项目的总和。
动态 | 区块链技术助力共建中国人群基因变异解读标准数据库发布:据央广网消息,5月27日,“区块链技术助力共建中国人群基因变异解读标准数据库”在2019数博会“生命大数据高峰论坛”上发布。华大集团大数据中心副主任杨梦表示,数据库的建立必须满足可公开、可溯源、不可篡改、迭代更新、临床信息溯源、符合伦理法规等条件,而利用区块链技术可以实现账本公开、所有历史信息留痕、哈希摘要上链、分布式共识、私有数据存证、细颗粒度权限控制等。[2019/5/28]
可拓展阅读:当我们在看Etherscan的时候,到底在看什么?
钱包单笔转移gas消耗大于5W,且to地址是合约地址的交易。
下图为其中top10的攻击者,其交易数占总攻击数的80%,致使FTX手续费损失86个ETH
动态 | 律师解读《区块链信息服务管理规定》:部分要求在现阶段实施条件尚不成熟:2月14日,微信公众号“京都律师”刊文指出,《区块链信息服务管理规定》的部分条款偏向于原则性规定,且部分要求在现阶段实施条件尚不成熟,可操作性值得商榷,有以下几点可供探讨和完善: 1.区块链信息服务提供者的概念并未完全明确; 2.区块链信息服务提供者的技术标准并不明晰; 3.区块链信息服务提供者的安全评估流程并未说明; 4.行业自律条件尚不成熟。[2019/2/15]
笔者通过对其交易的gas消耗总值核算后,得出FTX本次损失总值为:108.19个ETH
合计铸造出XEN约24亿个。按14号日常价格估算的话,则黑客总收益在24W美金以上
IMEOS 解读 EOSIO Dawn 4.0 精校版出炉 代码将于近日正式发布:据金色财经合作媒体 IMEOS 报道:今日, BM 在Medium上发布了关于EOSIO Dawn4.0 的版本介绍,从十余个方面介绍 EOSIO Dawn4.0。在过去的一个月里,block.one团队一直在为EOSIO的精简性和稳定性付出着努力。[2018/5/5]
详细数据可<十四君>公众号后台输入”FTX与XEN”获得
2.1核心原理
智能合约的fallback/receive可任意执行逻辑。
任何一个合约都有默认的fallback函数,典型的功能就是让合约可以接收以太币并对其做出反应,这也是代币型合约用来拒绝转账、发出事件或转发以太币的典型模式。后来更多场景是应用在代理升级模式
总之就是,一笔指向合约地址的交易,如果没有匹配到对应执行的函数,就必然会执行fallback函数,而fallback可以将输入参数指向另一个合约地址,从而执行对应的逻辑。
参考:https://blog.soliditylang.org/2020/03/26/fallback-receive-split/
黑客先部署了一个攻击合约0xCba9b1
然后利用FTX的交易免费提币功能
让FTX的热钱包0xc098b2,发起了一笔指向攻击合约的提币
导致交易触发指向XEN合约的Mint函数调用
由于XEN合约可以设置Mint出代币的收益方,从而将代币转入黑客地址
2.3手法还原
其实任意fallback非常好触发,咱们通过现场手搓实现下,当然并不是MintXen,而是临时随意的一个20token来示意。
下文便是最简单的一个ERC20代币了,任何人均可执行mint函数,雷同于XEN了
对于ERC20/721实现原理可拓展阅读:你买的NFT到底是什么?
而攻击合约也很简单,设置写死要调用Mint的XEN合约地址以及黑客收益的地址。
可以看到实验中,对此攻击合约发起的任意一笔交易,即会触发了receive,且myAddr的GLD余额增加1e18个,当然并不能拿着这个代码就去复现黑客的实现了,因为要铸造更多的GEX还得增加工厂合约部署的逻辑,即能提高gas消耗也吻合XEG的mint管理。
3、总结-从攻击事件看“元交易”
其实如果不是黑客本身知道FTX有免费提币优惠,且其提币的交易的gasLimit设置为固定值50W,则很难发起这样的攻击,因为依据以太坊黄皮书,普通转账也仅仅需要2.1W的gas即可。
黑暗森林的web里知其雄守其雌,这样的攻击从历史进程来看,其实更有警示性意义
笔者想谈谈元交易的发展
元交易是来自于ChristianLundkvist教授在2015年的一个设想
如今上手Dapp实在是太麻烦了,以太坊生态若想普及,就应该允许新用户直接使用其功能,而不是先安排几座大山让用户翻山越岭。这意味着需要为新来的用户垫付Gas费用。当前的以太坊协议并没有提供原生方法来实现这一点。然而,得益于公/私密钥对,用户可以通过对元交易进行签名并证明所有权。
相信未来元交易终会成为应用主流,本次的FTX代付gas执行免费提币转账还只是元交易的某种小小实现,但只有安全无感才能迎接全民低成本上链时代的到来,为此安全与风控都需要特别注意,这也是笔者分析安全案件的初衷。
欢迎你从后台提交web3行业问题探讨
点赞关注十四,用技术视角带给你价值
标签:XENFTXGASLBAXENOCLOCK Vault (NFTX)MEGASHIB价格lbank交易所苹果app下载
链上基础设施共同打造了繁荣的链上生态。链上去中心化交易所让代币能在链上直接兑换;跨链桥让代币不用经过中心化交易所能直接在不同链之间快速转换;资产看板能让用户清楚的看到自己资金存放的协议.
亲爱的8V用户: 8V合约赠金券的具体介绍如下。 1.关于合约赠金卷 1)8V合约赠金券是以体验金券的形式发放;2)合约赠金券需透过参予活动领取;3)合约赠金券于领取后自动发放至对应的U本位合约.
親愛的用戶: 幣安“ 質押借幣”平台新增可質押資產APT、PUNDIX。查看幣安質押借幣的可借及可質押資產!注意:幣安會根據市場實際運行情況和風險程度動態調整可借幣種/質押幣種/利率/最大可借額.
尊敬的用户: 为回馈广大用户一直以来的热捧和支持,BKEX重磅推出“充值立返真金”活动!首次入金至合约账户,最高可获得30%USDT真金返送.
10月16日消息,作为以太坊Layer2解决方案推出的平台,Optimism和Arbitrum平台近期交易量持续稳定走高,并在9月份达到了开放以来的最高峰.
親愛的KuCoin用戶:為了保障用戶的交易體驗,KuCoin槓桿將暫停ACA槓桿的交易服務。同時為保障您的賬戶權益,建議您及時在全倉及逐倉槓桿帳戶進行撤單、還幣、平倉、劃轉.