区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > DOGE > 正文

GAS:猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析_马斯克币圈最新消息比特币最新消息

作者:

时间:

2022年10月13日,据据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。

金色财经邀请Beosin安全团队第一时间对事件进行了分析,结果如下:

其中一部分攻击交易:

0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94

马斯克:有必要开展AI业务抗衡谷歌和微软,推特与特斯拉可成为AI公司合作伙伴:5月24日消息,马斯克在伦敦举行的《华尔街日报》CEO理事会峰会上表示,有必要开展AI业务,与谷歌和微软相抗衡。马斯克暗示,推特可能会是他创建AI业务努力的一部分。特斯拉一直在使用AI来改善其先进的辅助驾驶功能。马斯克称,推特和特斯拉可以成为一家AI公司的合作伙伴,类似微软和OpenAI之间的关系。[2023/5/24 15:22:44]

其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)

马斯克:对于Twitter来说,使用法定货币和加密货币方面拥有支付功能是非常简单的:金色财经报道,Bitcoin Archive在社交媒体上称,Elon Musk表示,控制货币体系比控制言论更重要。我们必须非常小心谁控制货币体系。PayPal似乎正朝着社会信用和审查制度的方向发展,这令人不安。法币系统变得越糟糕,加密货币就会增长得越多。对于Twitter来说,支付是一件很简单的事情,无论是法定货币还是加密货币。[2022/12/4 21:20:58]

以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。

名为“Stop Elon”的组织在特斯拉工厂门前抗议要求马斯克“停止推特”:一个名为“Stop Elon”的组织6日(当地时间)在加利福尼亚州弗里蒙特的一家工厂前举行了一次批评马斯克的集会。该集团设定了一个目标,即通过发行“Stop Elon”代币筹集的资金购买特斯拉股票,从而剥夺马斯克的管理权。在抗议活动中,该组织称马斯克在加密货币市场的权力太大,口号是“我们受够了”、“停止发推文”和“停止操纵加密货币市场”。(韩联社)[2021/6/8 23:20:04]

 第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。

本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gas Limit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。截止发文时,Beosin安全团队通过Beosin Trace对被盗资金进行追踪分析,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。

Beosin Trace资金追踪图

针对本次事件,Beosin安全团队建议:1.对钱包接收为合约的地址进行限制。2.对业务中存在gas风险的业务对gas limit进行足够小的限制。

Beosin

企业专栏

阅读更多

白话区块链

金色财经Maxwell

NFT中文社区

CoinDesk中文

达瓴智库

去中心化金融社区

金色荐读

肖飒lawyer

CT中文

ETH中文

ForesightNews

标签:马斯克FTXGASEOS马斯克币圈最新消息比特币最新消息BAYC Vault (NFTX)Gastreameos币柚子

DOGE热门资讯
数字货币:专利分析:数字人民币与智能合约_数字人

移动支付网消息:7月16日,中国人民银行在官网发布了《中国数字人民币的研发进展白皮书》(以下简称“白皮书”),以阐明人民银行在数字人民币研发上的基本立场.

NEB:以太坊合并对Web3的发展有何意义?_COIN

以太坊的合并(The Merge)是以太坊协议短暂历史中最重大的变化,同时也对整个加密世界,尤其是web3有着重要影响.

LON:马斯克:现在不是在加密货币技术中挑选技术赢家或输家的时候 不该仓促立法_elon币会涨1元吗

Coinbase首席执行官Brian Armstrong今日发推表示,有几个关键时刻决定了加密的未来.

TOKEN:当Web3轻轻掠过房地产_元宇宙

谁能在虚拟世界和现实世界嫁接好第一座桥梁,谁就能获得通向自由之路。如果把时间轴拉回到一年前,就是2021年8月,谁在朋友圈说一年后中国房地产三十强企业内的大部分民营公司,其债券价格都会跌到个位数.

WEB:顶级 NFT 交易市场有哪些特点?_GIC

撰文:Thiago Freitas数据来源:Marketplace Comparison直到 2021 年底,OpenSea 是购买和出售 NFT 的平台.

NFT:高热度下的隐忧?浅析GMX的代币设计及潜在风险_SEA

原文作者:DeFi Cheetah原文编译:angelilu,Foresight News 在本文中你将了解: 1. GMX 如何与其他协议区分开来(交易者的零滑点 + 对 LP 来说没有无常的.