買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Gate.io > Info

ETH:0成本獲利80ETH,黑客是如何利用FTX鑄造超1億枚XEN?_Validity

Author:

Time:1900/1/1 0:00:00

我們知道最近有個火爆的token,叫做XEN,只需要付出gas費就能鑄造大量代幣,那有沒有辦法讓別人替我們支付gas費呢,最近就有一個黑客正在讓FTX幫他付錢。

漏洞原理:

攻擊準備階段:

10月10日,攻擊者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760在鏈上部署了攻擊合約

攻擊階段:

FTX交易所出金熱錢包地址向攻擊合約連續進行0.0035ETH左右的小額ETH轉賬,如下圖所示:

Lido社區關于批準授權成立金庫管委會的提案已獲投票通過:4月28日消息,Snapshot投票頁面顯示,Lido社區關于“批準DAO資金管理原則并授權成立金庫資金管理委員會”的提案投票已結束,并以100%的支持率獲得通過。

提議的金庫管理原則包括ETH是Lido DAO的主要賬戶單位、Lido DAO的資金是協議彈性和未來增長的源泉,可以資助進一步實現協議去中心化和網絡安全目標的計劃;在任何情況下都應將金庫資金的損失風險降至最低;所有金庫ETH必須質押在Lido;LDO持有者擁有最終發言權。[2023/4/28 14:32:42]

進一步查看交易詳情,每次交易攻擊合約均創建了1~3個子合約,這些子合約先進行XENToken的Mint或Claim。最終這些合約會自我銷毀。這些操作都由FTX熱錢包地址支付gas費。

CryptoQuant分析師:目前火幣儲備設置風險很高,凈儲備占比56.7%:12月19日消息,CryptoQuant近期的一份報告中披露了各個加密交易所的儲備質量(除去交易所代幣的資產占比)數據,其中OKX凈儲備占比100%,幣安的凈儲備約占89%,而火幣僅占56.7%。CryptoQuant的作者兼分析師之一CaueOliveria在給CoinDesk的一份報告中寫道:“火幣儲備目前的設置風險很高,公司本身發行的代幣對公司的網絡健康構成威脅,因為很難維持這些代幣發行的真實性。”他認為,FTX使用FTT來抵押貸款是其失敗的原因之一,而火幣正在玩“一場危險的游戲”。

但CoinGecko的聯合創始人兼首席運營官BobbyOng認為,了解火幣的負債才能正確了解情況。“如果交易所不使用其抵押品來借錢,如果每個客戶的加密貨幣都以1:1的比例完全存放在適當的錢包中,那么凈準備金是多少并不重要,更重要的是了解交易所的負債金額。”(CoinDesk)[2022/12/19 21:53:35]

杭州發布“亞運數字火炬手”:根植元宇宙優勢:金色財經報道,據杭州發布消息,亞運會倒計時300天 杭州全球首創性發布“亞運數字火炬手” ,杭州亞組委將充分發揮亞運數字火炬手簡約創新、根植元宇宙的優勢,提供形式豐富、體驗感強的“元宇宙”服務[2022/11/27 21:05:08]

攻擊損失:

截止目前,FTX交易所因為GAS竊取漏洞共損失了81+ETH,黑客地址已獲得超過1億個XENToken,并通過DoDo,Uniswap等去中心化交易所將部分XEN代幣換成61個ETH,并入金到FTX以及Binance交易所。

加密借貸平臺Unchained Capital宣布裁員約15%:金色財經報道,加密借貸平臺Unchained Capital宣布裁員約15%,并將其業務發展負責人Parker Lewis調至董事會,并將首席產品官Will Cole調至高級顧問職位。聯合創始人兼首席執行官Joe Kelly周五表示,雖然Unchained從未接觸過FTX、Alameda或任何其他失去客戶資金的機構,但延長的比特幣熊市正在對部分業務造成影響。

此外,Joe Kelly指出,公司的新客戶數量、比特幣存款和交易量均創歷史新高,目前貸款賬簿的抵押品與本金比率為214%。[2022/11/19 13:23:45]

我們對該攻擊進行了鏈上監控,目前僅感知到FTX交易所面臨此類攻擊。然而針對FTX的GAS竊取攻擊仍在進行中。以下為攻擊者部署的合約地址:

0xcba9b1fd69626932c704dac4cb58c29244a47fd3

0x6a6474d79536c347d6df1e5f1ce9be12613a13c6

0x51125a7d015eddc3dbef138a39ba091863d1f155

0x6438162e69037c452e8af5d6ae70db1515324a3d

0xb69d4de5991fa3ded39c27ed88934a106f0af19e

0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5

0x2e1891de1e334407fafaab09ac545bb9e4099833

0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584

0xcf0da9cea8403ff1e3ed6db93f3badc885c24522

0x524db09476bb87b581e1c95fbf37383661d1829a

0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4

0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0

0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40

0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58

0x46666a93b1f83b4c475b870dc67dc0dbd8a16607

0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6

0x6845eebc315109a770dcc7a43ed347405a82e94b

漏洞分析:

FTX錢包安全:既沒有對接收方地址為合約地址進行任何限制。也沒有對ETH原生Token的轉賬GASLimit進行限制,而是采用estimateGas方法評估手續費,這種方法導致GASLIMIT大部分為500,000,超出默認21,000值的24倍。FTX出金安全:從FTX出金熱錢包地址的出金中存在大量相同出金地址的小額轉賬。為明顯出金異常事件。

FTX業務安全:FTX提幣免手續費,給攻擊者零成本竊取帶來極大便利。

Tags:FTXGASETHLIDPunk Vault (NFTX)NAGASWAPethereum怎么讀Validity

Gate.io
META:元宇宙有多燒錢?至少投資700億美元 遠超iPhone、安卓和無人駕駛_ONE

據報道,MetaPlatforms將斥資至少700億美元押注元宇宙,這是否會成為科技行業有史以來最燒錢的資金坑?的確有這種可能.

1900/1/1 0:00:00
ROLL:梳理ZK技術史:會是下一個千億應用的沃土嗎?_Roller Inu

原文標題:《我們研究了ZK的技術史,發現下一個千億應用蘊藏其上》原文作者:Web3研究型組織R3PO加密世界的焦點經歷了比特幣、以太坊、DeFi、NFT、元宇宙和Web3的多次變遷.

1900/1/1 0:00:00
ONE:Greenstone靠譜嗎?平臺安全性與用戶體驗梳理_stone幣怎么樣

有不少人還不知道Greenstone是不是靠譜,自己能不能安心使用。本文主要將探討Greenstone在監管、資安、風控等方面的議題,以及看看Greenstone是不是有跑路的可能性,投資人在G.

1900/1/1 0:00:00
加密貨幣:跨鏈橋是否有安全的未來?_穩定幣

Chainalysis估計,在13次單獨的跨鏈橋黑客攻擊中,有20億美元的加密貨幣被盜,其中大部分是今年被盜的。到目前為止,對跨鏈橋的攻擊占2022年被盜資金總額的69%.

1900/1/1 0:00:00
RON:9.29比特幣震蕩區間尚未打破 高拋低吸才是王道_ONI

9.29比特幣震蕩區間尚未打破,高拋低吸才是王道1、在均線上面,隨著昨日的上針行情可以發現,BBI和MA30的平行下壓動作并沒有改變,所以當下的幣價還處于下降通道內.

1900/1/1 0:00:00
ROLL:FT中文:Crypto熊市底部未到,堅定看好以太坊zkRollup_KRO

如果單純把加密經濟僅僅當作一場技術變革,那恐怕還不夠。很多Crypto從業人員或者興趣愛好者很難適應,很大原因是這里的周期太明顯,波動太劇烈,普通人確實是可以在Crypto牛市里賺到十倍甚至百倍.

1900/1/1 0:00:00
ads