欢迎来到科技玩吧!
薅交易所羊毛 FTX遭Gas窃取攻击铸造大量XEN事件分析
发布日期:2023-03-19 14:05:43 | 来源: | 作者:

data-v-7466fb6c>

2022年10月13日,据据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。

金色财经邀请Beosin安全团队第一时间对事件进行了分析,结果如下:

1、事件相关信息

其中一部分攻击交易:

0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94

其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)

2、攻击流程

以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)
第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)
第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。

xs6PMVCd1QW2sTyLRLh7TJ3vqPEWOiW4FJaCl73k.png

V268DNQ4qOZ44zD6ks26uuIf8ZEcPjFWiDoy7Vl9.png第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

HmiRpdj39BO78rAX7x4PQpTGCj7ElNMyTD7aJVTW.png

AP8oNNr22zyczh2c7z6QotAY37NxOJL5MucUY6it.pnggwFFmTeLfJz1LpbFzrRaDrXxGkgTDS7Eu1jrq8QG.png

bEbKbEI1BwMf7JO9ouVLY2CAzc6wGTv6rLRILXwH.png


前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。

3、漏洞分析

本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gas Limit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。
截止发文时,Beosin安全团队通过Beosin Trace对被盗资金进行追踪分析,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。
4PDqXUOXODQcyfKoPTVwi9OtE8DD6HNBKkjcmEBl.png

Beosin Trace资金追踪图

4、事件总结

针对本次事件,Beosin安全团队建议:
1.对钱包接收为合约的地址进行限制。2.对业务中存在gas风险的业务对gas limit进行足够小的限制。

网站简介

科技玩吧是一个聚焦科技与创新的资讯平台,我们将提供有趣而专业的内容,包括家电数码、人工智能、区块链、物联网、云计算、科技生活等相关讯息,拥有科技内容报道、科技时事热评、新品评测等内容形式,覆盖核心新媒体平台。

科技玩吧运营主体为天津笔尖文化传媒有限公司,隶属于亿媒汇(北京)整合营销顾问有限公司。亿媒汇(北京)整合营销顾问有限公司是一家植根于新媒体时代,深耕于网络整合营销十数年的新型网络公关公司,截至目前,公司凭借自身优势和丰富传播实践,业务范围已覆盖全国32个地区,服务逾2000家企业,拥有全国五大中心,数百起行业案例典范和独家优势资源,是在中国传播业内拥有良好声誉的整合营销服务公司。

联系我们

意见反馈:zhangmiao@bjyimeihui.com.cn

稿件投诉:zhangmiao@bjyimeihui.com.cn

内容合作QQ:852324779

商务合作:BD@bjyimeihui.com.cn

微信公众号

Copyright ©2021 天津笔尖文化传媒有限公司 iyiou.com. All Rights Reserved            ICP许可证:京B2-20190160 | 津ICP备2021006600号-1 | 京公网安备11010502039453号

忘记密码?
*用户名
*手机号
*输入验证码
*设置密码(6位数以上+字母)
*再次输入密码
找回密码
*手机号
*输入验证码
*设置密码(6位数以上+字母)
*再次输入密码
科技玩吧用户注册协议与隐私政策

请您细阅此重要提示,并完整阅读根据您的具体情况进行选择。


请您确认您或您所代表的机构是符合《中华人民共和国证券投资基金法》、《中华人民共和国信托法》、《私募投资基金监督管理暂行办法》、《信托公司集合资金信托计划管理办法》、《证券公司客户资产管理业务管理办法》、《证券公司集合资产管理业务实施细则》、《基金管理公司特定客户资产管理业务试点办法》及其他相关法律法规所认定的合格投资者。


一、根据我国《私募投资基金监督管理暂行办法》的规定,私募基金合格投资者的标准如下:

1、具备相应风险识别能力和风险承担能力,投资于单只私募基金的金额不低于100万元且符合下列相关标准的单位和个人:

(1)净资产不低于1000万元的单位;

(2)个人金融资产不低于300万元或者最近三年个人年均收入不低于50万元。(前款所称金融资产包括银行存款、股票、债券、基金份额、资产管理计划、银行理财产品、信托计划、保险产品、期货权益等。)

2、下列投资者视为合格投资者:

(1)社会保障基金、企业年金、慈善基金;

(2)依法设立并受国务院金融监督管理机构监管的投资计划;

(3)投资于所管理私募基金的私募基金管理人及其从业人员;

(4)中国证监会规定的其他投资者。


二、根据我国《信托公司集合资金信托计划管理办法》的规定,信托计划合格投资者的标准如下:

1、投资一个信托计划的最低金额不少于100万元人民币的自然人、法人或者依法成立的其他组织;

2、个人或家庭金融资产总计在其认购时超过100万元人民币,且能提供相关财产证明的自然人;

3、个人收入在最近三年内每年收入超过20万元人民币或者夫妻双方合计收入在最近三年内每年收入超过30万元人民币,且能提供相关收入证明的自然人。


三、根据我国《证券公司客户资产管理业务管理办法》的规定,集合资产管理计划合格投资者的标准如下:

1、个人或者家庭金融资产合计不低于100万元人民币;

2、公司、企业等机构净资产不低于1000万元人民币。


依法设立并受监管的各类集合投资产品视为单一合格投资者。


如果确认您或您所代表的机构是一名“合格投资者”,并将遵守适用的有关法规请点击“接受”键以继续浏览本公司网站。如您不同意任何有关条款,请直接关闭本网站。


“本网站”指由上海景林资产管理有限公司(以下简称“本公司”)所有并及其网站内包含的所有信息及材料。本网站所发布的信息、观点和数据有可能因所基于的信息发布日之后的情势或其他因素的变更而不再准确或失效,本公司不承诺及时更新不准确或过时的信息、观点以及数据。


本网站介绍的信息、观点和数据仅供一般性参考,不应被视为购买或销售任何金融产品的某种要约,亦非对任何交易的正式确认。投资有风险,投资产品的过往业绩并不预示其未来表现,本公司不对产品财产的收益状况做出任何承诺或担保,投资者不应依赖本网站所提供的数据做出投资决策,在做出投资决策前应认真阅读相关产品合同及风险揭示等宣传推介文件,并自行承担投资风险。