FTX:猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析

2022年10月13日,据据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。

金色财经邀请Beosin安全团队第一时间对事件进行了分析,结果如下:

其中一部分攻击交易:

0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94

NFT内容创作者的支出较2022年峰值下降98%:金色财经报道,据Token Terminal数据,艺术家收入的减少可能会阻碍新作品的推出,从而导致市场僵化,该市场的交易量已从 2022 年 1 月的 170 亿美元下降了 95%。研究人员Nansen表示,当月特许权使用费达到2.69亿美元的峰值,但今年7月仅为430万美元,因为每笔交易支付的费率从高达5%降至0.6%。

区块链技术专家Sei Labs的NFT和游戏增长负责人Phillip Kassab表示,这是一种短视的策略,忽视了这一领域的可持续成功建立在赋予交易者和创作者权力的微妙平衡之上的事实。

Nansen数据显示,随着创作者支出大幅下降,NFT艺术家版税较峰值下降98%。[2023/8/12 16:22:14]

其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)

Coinbase月初遭遇网络安全攻击,没有资金被盗:金色财经报道,本月初,加密平台Coinbase经历了一次针对其一名员工的网络安全攻击。不过,Coinbase的网络控制阻止了攻击者获得直接系统访问权限,没有资金被盗用,也没有客户信息被访问或查看。Coinbase表示,其计算机安全事件响应小组(CSIRT)在攻击发生后的10分钟内解决了该问题。[2023/2/22 12:20:41]

以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。

数据:Bitmex上的永续合约未平仓价值达到约7317.4万美元,创一个月新高:金色财经报道,数据显示,Bitmex上的永续合约未平仓价值刚刚达到73,174,056.71美元,创1个月新高。

此前2022年10月26日观察到的1个月高点为73,060,166.70美元。[2022/10/28 11:53:40]

 第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

Wemade对多链GameFi基础设施Froyo Games进行了战略投资:5月31日消息,韩国游戏巨头WeMade对多链GameFi基础设施Froyo Games进行了战略投资,以此加速Wemix生态系统的扩展。虽然Wemade称投资金额巨大,但并未透露细节。

通过此次战略投资,WeMade计划与Froyo Games签署合作伙伴关系,在Wemix的基础上扩展代币经济学,扩大市场份额,并扩展更多内容。

此前去年12月,Froyo Games完成了由Animoca Brands领投的160万美元战略轮融资。[2022/5/31 3:52:56]

前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。

本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gas Limit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。截止发文时,Beosin安全团队通过Beosin Trace对被盗资金进行追踪分析,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。

Beosin Trace资金追踪图

针对本次事件,Beosin安全团队建议:1.对钱包接收为合约的地址进行限制。2.对业务中存在gas风险的业务对gas limit进行足够小的限制。

Beosin

企业专栏

阅读更多

白话区块链

金色财经Maxwell

NFT中文社区

CoinDesk中文

达瓴智库

去中心化金融社区

金色荐读

肖飒lawyer

CT中文

ETH中文

ForesightNews

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

[0:15ms0-1:168ms