我們知道最近有個火爆的token,叫做XEN,只需要付出gas費就能鑄造大量代幣,那有沒有辦法讓別人替我們支付gas費呢,最近就有一個黑客正在讓FTX幫他付錢。
漏洞原理:
攻擊準備階段:
10月10日,攻擊者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760在鏈上部署了攻擊合約
攻擊階段:
FTX交易所出金熱錢包地址向攻擊合約連續進行0.0035ETH左右的小額ETH轉賬,如下圖所示:
FTX現任CEO:正在調查SBF父母,確保公司所有資產安全將需要數周或數月時間:12月14日消息,FTX現任首席執行官John Ray在周二的眾議院聽證會上表示,FTX創始人SBF在沒有或只有很少文件的情況下從該公司獲得了多筆貸款。目前正在調查SBF的父母在FTX發揮何種作用,他的父母曾收到過付款。Ray預計,確保公司所有資產的安全將需要數周或數月時間。[2022/12/14 21:43:16]
進一步查看交易詳情,每次交易攻擊合約均創建了1~3個子合約,這些子合約先進行XENToken的Mint或Claim。最終這些合約會自我銷毀。這些操作都由FTX熱錢包地址支付gas費。
彭博社:FTX通過Alameda持有的銀行賬戶處理部分客戶銀行電匯:11月29日消息,據外媒報道,FTX前首席執行官Sam Bankman-Fried(SBF)談到了FTX是如何接觸到加密交易所無法觸及的受監管銀行的:通過他的交易公司Alameda Research。知情人士稱,之所以出現這種安排,是因為銀行不愿與包括FTX在內的加密貨幣公司開展業務。知情人士稱,為了解決這個問題,一些FTX客戶被指示通過Alameda進行電匯,Alameda被允許在加密貨幣和金融科技銀行Silvergate Capital Corp.開設賬戶。其中一位知情人士表示,直到今年,一些FTX客戶還在繼續進行電匯。
這一安排進一步突顯出FTX與Alameda之間錯綜復雜的關系,后者陷入了記錄管理松懈、集中控制不力的泥潭,這是FTX集團解體的核心。負責監管FTX破產的顧問們更廣泛地指出,數字資產可能出現混在一起,這引發了人們對濫用客戶資金的擔憂,并使兩家公司之間的關系可能成為監管機構和調查人員調查花旗破產的重點。(彭博社)[2022/11/29 21:09:01]
安全公司:NFTX的BAYC保險庫被攻擊:金色財經報道,Fairyproof Tech發推稱,NFTX的BAYC保險庫于世界標準時間 3 月 17 日被利用。攻擊者的地址是 0x6703741e913a30D6604481472b6d81F3da45e6E8。攻擊者從 FTX 中提取了 159.99 個 ETH。它部署了一個合約。合約的構造函數用于執行多個套利交易。它使用 ETH 購買 BAYC 保險庫代幣,使用保險庫代幣贖回保險庫中的 BAYC,使用 BAYC 索取空投的 APE 代幣,然后將 BAYC 賣回保險庫。攻擊者總共利用了 120,000 個 APE 代幣,并將 APE 代幣兌換成大約 239 個 ETH。攻擊者最終總共發送了 399 個 ETH 到:0x29b8D7588674fAfBD6b5E3FeE2b86A6c927156B0。[2022/3/18 14:03:36]
FTX宣布成立FTX Europe,為歐洲用戶提供加密衍生品交易服務:3月7日消息,加密貨幣交易所FTX今日宣布成立FTX Europe,標志著FTX步入全球擴張的下一階段,將其業務擴展至歐洲和中東。FTX Europe已獲塞浦路斯證券交易委員會(CySEC)的監管許可,通過在歐洲經濟區持有執照的投資機構,向歐洲用戶提供FTX的加密資產交易服務。目前FTX Europe在瑞士設有總部,另外在塞浦路斯設立了區域總部。此外,公司將投入大量資源在監管合規方面,與相關監管機構建立牢固的工作關系。[2022/3/7 13:42:29]
攻擊損失:
截止目前,FTX交易所因為GAS竊取漏洞共損失了81+ETH,黑客地址已獲得超過1億個XENToken,并通過DoDo,Uniswap等去中心化交易所將部分XEN代幣換成61個ETH,并入金到FTX以及Binance交易所。
我們對該攻擊進行了鏈上監控,目前僅感知到FTX交易所面臨此類攻擊。然而針對FTX的GAS竊取攻擊仍在進行中。以下為攻擊者部署的合約地址:
0xcba9b1fd69626932c704dac4cb58c29244a47fd3
0x6a6474d79536c347d6df1e5f1ce9be12613a13c6
0x51125a7d015eddc3dbef138a39ba091863d1f155
0x6438162e69037c452e8af5d6ae70db1515324a3d
0xb69d4de5991fa3ded39c27ed88934a106f0af19e
0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5
0x2e1891de1e334407fafaab09ac545bb9e4099833
0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584
0xcf0da9cea8403ff1e3ed6db93f3badc885c24522
0x524db09476bb87b581e1c95fbf37383661d1829a
0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4
0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0
0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40
0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58
0x46666a93b1f83b4c475b870dc67dc0dbd8a16607
0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6
0x6845eebc315109a770dcc7a43ed347405a82e94b
漏洞分析:
FTX錢包安全:既沒有對接收方地址為合約地址進行任何限制。也沒有對ETH原生Token的轉賬GASLimit進行限制,而是采用estimateGas方法評估手續費,這種方法導致GASLIMIT大部分為500,000,超出默認21,000值的24倍。
FTX出金安全:從FTX出金熱錢包地址的出金中存在大量相同出金地址的小額轉賬。為明顯出金異常事件。
FTX業務安全:FTX提幣免手續費,給攻擊者零成本竊取帶來極大便利。
1,Web3愿景的實現還比較遙遠,但是一些Web3工具正在奠定基礎,如鏈上通訊、Web3郵箱、財庫管理、文件簽署、數據索引.
1900/1/1 0:00:0010月19日,Aptos官方向超過11萬社區用戶空投了逾2000萬枚APT,只要參與過APTOS激勵測試網申請或鑄造測試網NFT的用戶便可申領.
1900/1/1 0:00:00在上次的分享里,我們為大家總結了MetaQuestPro和PICO4Pro的硬件參數對比。從中可見,這兩款設備的性能從各方面講都難分伯仲,真正的勝負手應該還是落在了”軟件生態“這個環節.
1900/1/1 0:00:00原文標題:《TheCaseForandAgainsttheAppchainThesis》原文作者:DegenSensei原文編譯:深潮TechFlow 應用鏈理論已經發展成為對以太坊多鏈未來的一.
1900/1/1 0:00:00原文作者:TokenTerminalResearch 原文編譯:PANews 加密熊市中,盡管很多事情看起來波瀾不驚,但其實有些地方其實暗潮洶涌,比如DeFi生態系統.
1900/1/1 0:00:00近日,ETHW鏈上NFT交易平臺Nuwton.io官方推特披露完成550萬美元融資,本輪融資由惟一資本、Wagmi33Foundation等機構和若干天使投資人投資.
1900/1/1 0:00:00