加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 聚幣 > Info

FTX 遭受GAS竊取攻擊 黑客0成本鑄造XEN Token 17K次_FTX:REALLIQ Token

Author:

Time:1900/1/1 0:00:00

我們知道最近有個火爆的token,叫做XEN,只需要付出gas費就能鑄造大量代幣,那有沒有辦法讓別人替我們支付gas費呢,最近就有一個黑客正在讓FTX幫他付錢。

漏洞原理:

攻擊準備階段:

10月10日,攻擊者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760在鏈上部署了攻擊合約

攻擊階段:

FTX交易所出金熱錢包地址向攻擊合約連續進行0.0035ETH左右的小額ETH轉賬,如下圖所示:

FTX債務人同意將LedgerX出售給邁阿密國際控股公司的附屬公司:金色財經報道,FTX的債務人同意以約5000萬美元的價格將衍生品交易所LedgerX出售給邁阿密國際控股公司的一家附屬公司。與M7 Holdings的交易需要得到監督FTX程序的美國破產法院的批準。確定交易的銷售聽證會定于5月4日舉行。FTX在今年年初獲得批準出售業務部門以為債權人籌集資金。它還打算出售Embed Financial Technologies、FTX Japan和FTX Europe。根據今年年初的一份法律文件,約有117方表示有興趣購買FTX的實體。[2023/4/26 14:27:05]

進一步查看交易詳情,每次交易攻擊合約均創建了1~3個子合約,這些子合約先進行XENToken的Mint或Claim。最終這些合約會自我銷毀。這些操作都由FTX熱錢包地址支付gas費。

FTX.US NFT市場開放以太坊NFT交易:金色財經報道,FTX周三在其美國市場上開放了以太坊頂級NFT的交易,這對市場領導者OpenSea構成了挑戰。FTX.US總裁Brett Harrison表示,將從前10名的個人頭像、化身類型的項目開始,然后將轉向生成藝術作品。該平臺將支持ERC-721收藏品,并在推出時支持CryptoPunks和Bored Ape Yacht Club等。[2021/12/2 12:44:59]

FTX平臺幣FTT短時突破6美元創歷史新高:據加密資產衍生品交易所FTX數據顯示,FTX平臺幣FTT持續走強,突破6美元,暫報6.093美元,創上線以來新高。至今為止,FTT回購銷毀總數高達約855萬個(約5201.98萬美元),市值約為6.13億美元。作為FTX平臺幣,FTX全面賦能FTT,并推出邀請返傭、掛單手續費獎勵、上幣投票額外權益及空投額外獎勵。詳情請見官方公告。[2021/1/3 16:17:27]

攻擊損失:

截止目前,FTX交易所因為GAS竊取漏洞共損失了81+ETH,黑客地址已獲得超過1億個XENToken,并通過DoDo,Uniswap等去中心化交易所將部分XEN代幣換成61個ETH,并入金到FTX以及Binance交易所。

FTX 禁止中國大陸交易特朗普合約及其系列總統大選合約:數字資產衍生品交易所FTX發布公告,禁止中國大陸IP地址交易特朗普合約及其系列2020美國總統大選合約。2020美國總統系列合約是FTX 2月推出的合約產品。據官方公告,FTX 2020美國總統系列合約現已被禁止交易的國家和地區為美國、加拿大、歐盟、英國、新加坡、阿聯酋、柬埔寨、土耳其、中國大陸和香港,以及其他 FTX 受禁止司法權區居民。[2020/4/29]

我們對該攻擊進行了鏈上監控,目前僅感知到FTX交易所面臨此類攻擊。然而針對FTX的GAS竊取攻擊仍在進行中。以下為攻擊者部署的合約地址:

0xcba9b1fd69626932c704dac4cb58c29244a47fd3

0x6a6474d79536c347d6df1e5f1ce9be12613a13c6

0x51125a7d015eddc3dbef138a39ba091863d1f155

0x6438162e69037c452e8af5d6ae70db1515324a3d

0xb69d4de5991fa3ded39c27ed88934a106f0af19e

0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5

0x2e1891de1e334407fafaab09ac545bb9e4099833

0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584

0xcf0da9cea8403ff1e3ed6db93f3badc885c24522

0x524db09476bb87b581e1c95fbf37383661d1829a

0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4

0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0

0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40

0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58

0x46666a93b1f83b4c475b870dc67dc0dbd8a16607

0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6

0x6845eebc315109a770dcc7a43ed347405a82e94b

漏洞分析:

FTX錢包安全:既沒有對接收方地址為合約地址進行任何限制。也沒有對ETH原生Token的轉賬GASLimit進行限制,而是采用estimateGas方法評估手續費,這種方法導致GASLIMIT大部分為500,000,超出默認21,000值的24倍。

FTX出金安全:從FTX出金熱錢包地址的出金中存在大量相同出金地址的小額轉賬。為明顯出金異常事件。

FTX業務安全:FTX提幣免手續費,給攻擊者零成本竊取帶來極大便利。

Tags:FTXGASETHTOKANIME Vault (NFTX)MEGASHIB價格etheral代表什么意義REALLIQ Token

聚幣
Web3 域名有價值嗎?從 OpenSea 下架 Twitterscan.nft 風波談起_NFT:web3游戲公司

吳說作者?|?@defioasis本期編輯?|?ColinWu近日Twitterscan頂住壓力開啟了其.nft的注冊和鑄造.

1900/1/1 0:00:00
元宇宙的雛形?揭秘Meta絕密的現實實驗室_ETA:META

編者按:盡管去年Meta收入首次出現了下降,盡管遭遇了通貨膨脹和經濟低迷,但該公司仍義無反顧地對元宇宙押下重注.

1900/1/1 0:00:00
金色觀察 | 史上最強“怨種”?Mango遭遇黑客“盜”“DAO”雙擊_MAN:USDP

10月12日,Mango遭到了黑客的攻擊,Mango在此次攻擊損失總計約1.16億美元,除此之外,Mango還遭受了黑客的另類攻擊,通過提案來對Mango進行攻擊.

1900/1/1 0:00:00
Aptos空投落地 “科學家”獲得勝利_APT:Baby Aptos

選擇熊市上線主網,看得出Aptos要做“歲寒之松柏”的決心,但Aptos似乎把精力過多放在如何提高TPS上,雖然當前網絡實時的TPS只有24.

1900/1/1 0:00:00
金色觀察 | 一文全面了解鏈上身份生態版圖_WEB:WEB3

文/KermanKohli,天使投資人;譯/金色財經xiaozou 前言 過去兩年,我幾乎把所有清醒的時間都用來思考關于鏈上身份的問題,以及如何讓其成為現實.

1900/1/1 0:00:00
致馬斯克:去中心化 Twitter 并將互聯網還給所有人_TER:TWI

作者:LitProtocol?聯合創始人,DavidSneider 來源:Coindesk 親愛的馬斯克先生, 首先,恭喜您收購Twitter!由于您一直強調權力下放和去中心化的重要性.

1900/1/1 0:00:00
ads