我們知道最近有個火爆的token,叫做XEN,只需要付出gas費就能鑄造大量代幣,那有沒有辦法讓別人替我們支付gas費呢,最近就有一個黑客正在讓FTX幫他付錢。
漏洞原理:
攻擊準備階段:
10月10日,攻擊者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760在鏈上部署了攻擊合約
攻擊階段:
FTX交易所出金熱錢包地址向攻擊合約連續進行0.0035ETH左右的小額ETH轉賬,如下圖所示:
FTX債務人同意將LedgerX出售給邁阿密國際控股公司的附屬公司:金色財經報道,FTX的債務人同意以約5000萬美元的價格將衍生品交易所LedgerX出售給邁阿密國際控股公司的一家附屬公司。與M7 Holdings的交易需要得到監督FTX程序的美國破產法院的批準。確定交易的銷售聽證會定于5月4日舉行。FTX在今年年初獲得批準出售業務部門以為債權人籌集資金。它還打算出售Embed Financial Technologies、FTX Japan和FTX Europe。根據今年年初的一份法律文件,約有117方表示有興趣購買FTX的實體。[2023/4/26 14:27:05]
進一步查看交易詳情,每次交易攻擊合約均創建了1~3個子合約,這些子合約先進行XENToken的Mint或Claim。最終這些合約會自我銷毀。這些操作都由FTX熱錢包地址支付gas費。
FTX.US NFT市場開放以太坊NFT交易:金色財經報道,FTX周三在其美國市場上開放了以太坊頂級NFT的交易,這對市場領導者OpenSea構成了挑戰。FTX.US總裁Brett Harrison表示,將從前10名的個人頭像、化身類型的項目開始,然后將轉向生成藝術作品。該平臺將支持ERC-721收藏品,并在推出時支持CryptoPunks和Bored Ape Yacht Club等。[2021/12/2 12:44:59]
FTX平臺幣FTT短時突破6美元創歷史新高:據加密資產衍生品交易所FTX數據顯示,FTX平臺幣FTT持續走強,突破6美元,暫報6.093美元,創上線以來新高。至今為止,FTT回購銷毀總數高達約855萬個(約5201.98萬美元),市值約為6.13億美元。作為FTX平臺幣,FTX全面賦能FTT,并推出邀請返傭、掛單手續費獎勵、上幣投票額外權益及空投額外獎勵。詳情請見官方公告。[2021/1/3 16:17:27]
攻擊損失:
截止目前,FTX交易所因為GAS竊取漏洞共損失了81+ETH,黑客地址已獲得超過1億個XENToken,并通過DoDo,Uniswap等去中心化交易所將部分XEN代幣換成61個ETH,并入金到FTX以及Binance交易所。
FTX 禁止中國大陸交易特朗普合約及其系列總統大選合約:數字資產衍生品交易所FTX發布公告,禁止中國大陸IP地址交易特朗普合約及其系列2020美國總統大選合約。2020美國總統系列合約是FTX 2月推出的合約產品。據官方公告,FTX 2020美國總統系列合約現已被禁止交易的國家和地區為美國、加拿大、歐盟、英國、新加坡、阿聯酋、柬埔寨、土耳其、中國大陸和香港,以及其他 FTX 受禁止司法權區居民。[2020/4/29]
我們對該攻擊進行了鏈上監控,目前僅感知到FTX交易所面臨此類攻擊。然而針對FTX的GAS竊取攻擊仍在進行中。以下為攻擊者部署的合約地址:
0xcba9b1fd69626932c704dac4cb58c29244a47fd3
0x6a6474d79536c347d6df1e5f1ce9be12613a13c6
0x51125a7d015eddc3dbef138a39ba091863d1f155
0x6438162e69037c452e8af5d6ae70db1515324a3d
0xb69d4de5991fa3ded39c27ed88934a106f0af19e
0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5
0x2e1891de1e334407fafaab09ac545bb9e4099833
0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584
0xcf0da9cea8403ff1e3ed6db93f3badc885c24522
0x524db09476bb87b581e1c95fbf37383661d1829a
0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4
0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0
0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40
0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58
0x46666a93b1f83b4c475b870dc67dc0dbd8a16607
0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6
0x6845eebc315109a770dcc7a43ed347405a82e94b
漏洞分析:
FTX錢包安全:既沒有對接收方地址為合約地址進行任何限制。也沒有對ETH原生Token的轉賬GASLimit進行限制,而是采用estimateGas方法評估手續費,這種方法導致GASLIMIT大部分為500,000,超出默認21,000值的24倍。
FTX出金安全:從FTX出金熱錢包地址的出金中存在大量相同出金地址的小額轉賬。為明顯出金異常事件。
FTX業務安全:FTX提幣免手續費,給攻擊者零成本竊取帶來極大便利。
Tags:FTXGASETHTOKANIME Vault (NFTX)MEGASHIB價格etheral代表什么意義REALLIQ Token
吳說作者?|?@defioasis本期編輯?|?ColinWu近日Twitterscan頂住壓力開啟了其.nft的注冊和鑄造.
1900/1/1 0:00:00編者按:盡管去年Meta收入首次出現了下降,盡管遭遇了通貨膨脹和經濟低迷,但該公司仍義無反顧地對元宇宙押下重注.
1900/1/1 0:00:0010月12日,Mango遭到了黑客的攻擊,Mango在此次攻擊損失總計約1.16億美元,除此之外,Mango還遭受了黑客的另類攻擊,通過提案來對Mango進行攻擊.
1900/1/1 0:00:00選擇熊市上線主網,看得出Aptos要做“歲寒之松柏”的決心,但Aptos似乎把精力過多放在如何提高TPS上,雖然當前網絡實時的TPS只有24.
1900/1/1 0:00:00文/KermanKohli,天使投資人;譯/金色財經xiaozou 前言 過去兩年,我幾乎把所有清醒的時間都用來思考關于鏈上身份的問題,以及如何讓其成為現實.
1900/1/1 0:00:00作者:LitProtocol?聯合創始人,DavidSneider 來源:Coindesk 親愛的馬斯克先生, 首先,恭喜您收購Twitter!由于您一直強調權力下放和去中心化的重要性.
1900/1/1 0:00:00