我們知道最近有個火爆的token,叫做XEN,只需要付出gas費就能鑄造大量代幣,那有沒有辦法讓別人替我們支付gas費呢,最近就有一個黑客正在讓FTX幫他付錢。
漏洞原理:
攻擊準備階段:
10月10日,攻擊者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760在鏈上部署了攻擊合約
攻擊階段:
FTX交易所出金熱錢包地址向攻擊合約連續進行0.0035ETH左右的小額ETH轉賬,如下圖所示:
SBF希望傳喚舊的FTX/Alameda律師事務所的文件以用于其辯護:金色財經報道,SBF正在尋求向Fenwick&West傳喚文件。這家律師事務所從“發展初期”到FTX破產期間親自擔任FTX、Alameda Research和SBF的外部顧問。現在,SBF的法律團隊希望在針對他的13項刑事案件中使用這些文件為他辯護。
根據提交給紐約州南區美國地方法院的一份備忘錄,Fenwick表示,未經FTX債務人許可,它不能移交文件。這些文件代表公司提供的建議和其他內容。[2023/6/1 11:51:24]
進一步查看交易詳情,每次交易攻擊合約均創建了1~3個子合約,這些子合約先進行XENToken的Mint或Claim。最終這些合約會自我銷毀。這些操作都由FTX熱錢包地址支付gas費。
自FTX崩潰以來,超過190億美元的加密資產離開中心化交易所:12月27日消息,據CryptoQuant數據,自2022年11月5日以來的 50 多天里,比特幣、以太坊和穩定幣所有者從中心化交易所移除了大約 191.9 億美元的加密資產。11月5日至12月26日期間,全球加密貨幣交易所總儲備共減少約 356,848 枚比特幣(價值60.2億美元)、448 萬枚以太幣(超過50億美元)和價值 76.69 億美元的穩定幣資產。自11月5日以來, BNB、XRP、DOGE 和ADA等十大加密資產與BTC、ETH和穩定幣提款同步出現大量提款。[2022/12/28 22:11:19]
約4900枚ETH和5900萬枚USDC轉入FTX:11月7日消息,PeckShield監測數據顯示,過去1小時內有約4900枚ETH以及5900萬枚USDC從0xb84c開頭地址轉入FTX(0x2fa和0xC09開頭地址),總價值約6680萬美元。[2022/11/7 12:28:58]
攻擊損失:
截止目前,FTX交易所因為GAS竊取漏洞共損失了81+ETH,黑客地址已獲得超過1億個XENToken,并通過DoDo,Uniswap等去中心化交易所將部分XEN代幣換成61個ETH,并入金到FTX以及Binance交易所。
FTX上線Coinbase Pre-IPO合約:FTX宣布上線Coinbase Pre-IPO合約,代碼為CBSE。FTX在推文中表示:和ABNB(愛彼迎)一樣,CBSE不是通證化股票,而是將跟蹤Coinbase的市值,在Coinbase公開交易的第一天之后,CBSE將轉換為等值的Coinbase通證化股票。[2020/12/22 16:03:30]
我們對該攻擊進行了鏈上監控,目前僅感知到FTX交易所面臨此類攻擊。然而針對FTX的GAS竊取攻擊仍在進行中。以下為攻擊者部署的合約地址:
0xcba9b1fd69626932c704dac4cb58c29244a47fd3
0x6a6474d79536c347d6df1e5f1ce9be12613a13c6
0x51125a7d015eddc3dbef138a39ba091863d1f155
0x6438162e69037c452e8af5d6ae70db1515324a3d
0xb69d4de5991fa3ded39c27ed88934a106f0af19e
0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5
0x2e1891de1e334407fafaab09ac545bb9e4099833
0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584
0xcf0da9cea8403ff1e3ed6db93f3badc885c24522
0x524db09476bb87b581e1c95fbf37383661d1829a
0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4
0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0
0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40
0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58
0x46666a93b1f83b4c475b870dc67dc0dbd8a16607
0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6
0x6845eebc315109a770dcc7a43ed347405a82e94b
漏洞分析:
FTX錢包安全:既沒有對接收方地址為合約地址進行任何限制。也沒有對ETH原生Token的轉賬GASLimit進行限制,而是采用estimateGas方法評估手續費,這種方法導致GASLIMIT大部分為500,000,超出默認21,000值的24倍。
FTX出金安全:從FTX出金熱錢包地址的出金中存在大量相同出金地址的小額轉賬。為明顯出金異常事件。
FTX業務安全:FTX提幣免手續費,給攻擊者零成本竊取帶來極大便利。
Tags:FTXETHGASBASPHUNK Vault (NFTX)NetherNAGASWAPNeutrino System Base Token
作者:周舟 香港已下定決心與新加坡、倫敦、紐約等城市爭奪全球加密金融中心和虛擬資產中心地位。10月16日,香港財政司司長陳茂波發表文章《香港的創科發展》,并指出要推動香港發展成國際虛擬資產中心.
1900/1/1 0:00:00選擇熊市上線主網,看得出Aptos要做“歲寒之松柏”的決心,但Aptos似乎把精力過多放在如何提高TPS上,雖然當前網絡實時的TPS只有24.
1900/1/1 0:00:00原文:《宏觀與通脹敘事下,我們正處在市場的哪一階段?》作者:JerryShang流動性匱乏的市場,正在等待美聯儲的信號.
1900/1/1 0:00:00加密貨幣還沒死,但它現在的核心信條是維系生命。比特幣是通貨膨脹斗士的幻覺已經消失。自20世紀70年代以來第一次嚴重通貨膨脹與比特幣價格在過去一年下跌了60%這兩件事在同時發生.
1900/1/1 0:00:00區塊鏈應該是“不可改變的”。這就是它的意義所在。斯坦福大學的三名研究人員正在發布一項標準,使以太坊和其他區塊鏈上的代幣交易可逆。這將有助于避免未來的重大黑客攻擊。但有時,這是破壞性的.
1900/1/1 0:00:001,Web3愿景的實現還比較遙遠,但是一些Web3工具正在奠定基礎,如鏈上通訊、Web3郵箱、財庫管理、文件簽署、數據索引.
1900/1/1 0:00:00