比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

FTX 遭受GAS竊取攻擊 黑客0成本鑄造XEN Token 17K次_PPL

Author:

Time:1900/1/1 0:00:00

我們知道最近有個火爆的token,叫做XEN,只需要付出gas費就能鑄造大量代幣,那有沒有辦法讓別人替我們支付gas費呢,最近就有一個黑客正在讓FTX幫他付錢。

漏洞原理:

攻擊準備階段:

10月10日,攻擊者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760在鏈上部署了攻擊合約

攻擊階段:

FTX交易所出金熱錢包地址向攻擊合約連續進行0.0035ETH左右的小額ETH轉賬,如下圖所示:

律師事務所 Eversheds Sutherland 申請 FTX客戶資產的產權:金色財經報道,全球律師事務所 Eversheds Sutherland 已就凍結在非美國 FTX 客戶賬戶中的資產提出早期簡易判決,從而合法地將這些資金與破產財產債務人索取的資金區分開來。Eversheds Sutherland 合伙人 Sarah Paul 表示,根據交易所的服務條款,FTX.com非美國客戶的臨時組對資產擁有明確且明確的產權。Eversheds Sutherland 律師 Erin Broderick 指出,在 Celsius、Blockfi 和 Voyager 等其他加密貨幣破產案中,債務人已在訴訟程序的早期尋求確定客戶財產權。[2023/3/25 13:25:35]

進一步查看交易詳情,每次交易攻擊合約均創建了1~3個子合約,這些子合約先進行XENToken的Mint或Claim。最終這些合約會自我銷毀。這些操作都由FTX熱錢包地址支付gas費。

Ripple首席執行官:Ripple在FTX中有約1000萬美元XRP風險敞口:1月19日消息,Ripple首席執行官Brad Garlinghouse最近在達沃斯透露,這家區塊鏈支付公司曾接觸過FTX。Garlinghouse透露,Ripple向現已破產的FTX了租賃約1000萬美元的XRP。我希望通過破產程序,我們可以收回部分或全部,但這對業務來說并不太重要,其大約占流動資產的1%。

據悉,根據季度報告,Ripple定期向做市商和XRP參與者提供短期XRP租賃,用于銷售。通常,這些租約會返還給Ripple。根據Ripple關于2022年第三季度的最新季度報告,未償還租賃總額為9110萬XRP。如果交易對手未能歸還租用的XRP,目前尚不清楚有哪些保護措施。(thecryptobasic)[2023/1/19 11:20:50]

2億枚USDT轉入FTX交易所:Whale Alert數據顯示,北京時間4月17日04:16,2億枚USDT從Tether Treasury轉入FTX交易所。交易哈希為:388a70c3f23a0b6b855d9b579e4811c36479785d4893c683276da9aab6853e99。[2021/4/17 20:29:35]

攻擊損失:

截止目前,FTX交易所因為GAS竊取漏洞共損失了81+ETH,黑客地址已獲得超過1億個XENToken,并通過DoDo,Uniswap等去中心化交易所將部分XEN代幣換成61個ETH,并入金到FTX以及Binance交易所。

FTX平臺幣FTT完成第80次回購銷毀,已銷毀總量高達1.27億美金:據官方消息,數字資產衍生品交易所FTX今日完成對其平臺幣FTT的第80次回購銷毀,共銷毀187,334FTT(約242.60萬美金)。FTT的部分銷毀來自于FTX所收得手續費的33%,已銷毀FTT總數達9,812,279FTT(約1.27億美金)。

FTT暫報12.95美金,市值約為13.66億美金。此外,FTX全新賦能FTT并正式推出FTT質押獎勵,質押FTT將尊享(1)邀請返傭、(2)掛單手續費獎勵、(3)上幣投票額外權益及(4)空投額外獎勵。詳情請見官方公告。[2021/2/3 18:48:22]

我們對該攻擊進行了鏈上監控,目前僅感知到FTX交易所面臨此類攻擊。然而針對FTX的GAS竊取攻擊仍在進行中。以下為攻擊者部署的合約地址:

0xcba9b1fd69626932c704dac4cb58c29244a47fd3

0x6a6474d79536c347d6df1e5f1ce9be12613a13c6

0x51125a7d015eddc3dbef138a39ba091863d1f155

0x6438162e69037c452e8af5d6ae70db1515324a3d

0xb69d4de5991fa3ded39c27ed88934a106f0af19e

0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5

0x2e1891de1e334407fafaab09ac545bb9e4099833

0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584

0xcf0da9cea8403ff1e3ed6db93f3badc885c24522

0x524db09476bb87b581e1c95fbf37383661d1829a

0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4

0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0

0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40

0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58

0x46666a93b1f83b4c475b870dc67dc0dbd8a16607

0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6

0x6845eebc315109a770dcc7a43ed347405a82e94b

漏洞分析:

FTX錢包安全:既沒有對接收方地址為合約地址進行任何限制。也沒有對ETH原生Token的轉賬GASLimit進行限制,而是采用estimateGas方法評估手續費,這種方法導致GASLIMIT大部分為500,000,超出默認21,000值的24倍。

FTX出金安全:從FTX出金熱錢包地址的出金中存在大量相同出金地址的小額轉賬。為明顯出金異常事件。

FTX業務安全:FTX提幣免手續費,給攻擊者零成本竊取帶來極大便利。

Tags:FTXFTTGASPPLBAYC Vault (NFTX)NFTTMEGASHIBripple幣fba

萊特幣價格
我們為什么投資公鏈 Shardeum:分片的另一種可能_SHA

作者:Beam 2022年9月15日,以太坊合并。這是一個歷史性的時刻,以太坊為此準備了5年、推遲了6次,由于反復的調試與長期的開發、萬眾矚目的暈輪效應,很多人誤以為合并會自然而然地帶來更高的可.

1900/1/1 0:00:00
Galaxy Digital:NFT18億美元版稅問題 未來如何發展?_GAL

超過18億美元的版稅已經支付給基于以太坊的NFT系列的創造者。此外,在OpenSea這個迄今為止向創作者支付最多版稅的平臺上,向創作者支付的平均版稅比例在過去一年中從3%翻了一番,達到6%.

1900/1/1 0:00:00
zkSync 2.0 主網上線:我們都應該知道些什么_zkSync

zk-Rollup一直被視為解決以太坊擴容問題的終極方案,但受限于zk技術的開發難度,導致目前市場上zk-Rollup產品一直沒能推出通用且EVM兼容的擴展方案.

1900/1/1 0:00:00
大廠押注的元宇宙會被Web3先驅們“偷家”嗎?_META

下一個十年,在元宇宙賽道上內卷的互聯網公司們將不僅會彼此競爭,還要面對外部的「革命者」。 作者:凱爾 原文:《「空城」希壤折射大廠焦慮》元宇宙被視為下一個十年「最具張力的風口」,海內外叫得上名的.

1900/1/1 0:00:00
晚間必讀5篇 | 馬斯克領導的 Twitter 會變成 Web3 平臺嗎?_比特幣

1.馬斯克領導的Twitter會變成Web3平臺嗎?不出意外的話,特斯拉首席執行官ElonMusk將在本周五前完成對Twitter收購.

1900/1/1 0:00:00
金色Web3.0日報 | Twitter正在為NFT啟動“Tweet Tiles”功能_元宇宙

DeFi數據 1、DeFi代幣總市值:421.52億美元 DeFi總市值及前十代幣數據來源:coingecko2、過去24小時去中心化交易所的交易量22.

1900/1/1 0:00:00
ads