買比特幣 買比特幣
Ctrl+D 買比特幣
ads

以太坊:0成本獲利80ETH,黑客是如何利用FTX鑄造超1億枚XEN?_ETH

Author:

Time:1900/1/1 0:00:00

我們知道最近有個火爆的token,叫做XEN,只需要付出gas費就能鑄造大量代幣,那有沒有辦法讓別人替我們支付gas費呢,最近就有一個黑客正在讓FTX幫他付錢。

漏洞原理:

攻擊準備階段:

10月10日,攻擊者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760在鏈上部署了攻擊合約

攻擊階段:

FTX交易所出金熱錢包地址向攻擊合約連續進行0.0035ETH左右的小額ETH轉賬,如下圖所示:

以太坊基金會發文總結2022年各團隊的研究與發展:12月29日消息,以太坊基金會發文總結2022年各團隊的研究與發展,其中提到共識研發團隊今年將以太坊主網共識機制切換為權益證明 (PoS) ,此外一直在解決MEV領域的緊急問題,明年將致力于提款功能、繼續完善EIP-4844共識層規范以及其他合并后研究主題。密碼學團隊為由NIST(美國國家標準與技術研究院)標準化的后量子簽名方案做出了貢獻,未來,可能會通過更好的聚合技術或不同的硬度假設來提高可擴展性。此外,還包含Fe-lang、Formal Verification、Geth、Javascript 團隊、Ipsilon、Portal、隱私和擴展探索、Protocol Support等團隊的更新。[2022/12/29 22:15:06]

進一步查看交易詳情,每次交易攻擊合約均創建了1~3個子合約,這些子合約先進行XENToken的Mint或Claim。最終這些合約會自我銷毀。這些操作都由FTX熱錢包地址支付gas費。

NBA勇士隊終止與FTX合作關系:11月15日消息,在FTX申請破產后,NBA勇士隊終止所有與FTX相關的推廣合作,所有其他場館內的推廣廣告都將被移除。

此前報道,在FTX申請破產后幾個小時,美國佛羅里達州邁阿密戴德縣和邁阿密熱火隊發表聯合聲明,宣布將立即采取行動終止與FTX的業務關系,并將為其球場尋找新的冠名權合作伙伴。[2022/11/15 13:06:07]

以太坊Layer2總鎖倉量跌至46.8億美元:金色財經報道,據L2BEAT數據顯示,當前以太坊Layer2總鎖倉量跌至46.8億美元,7日跌幅0.62%。其中,鎖倉量前五分別為:Arbitrum(23.8億美元,7日跌幅1.11%);Optimism(14.4億美元,7日漲幅1.26%);dYdX(3.76億美元,7日跌幅6.80%);Loopring(1.39億美元,7日跌幅0.65%);MetisAndromeda(1.15億美元,7日跌幅2.94%)。[2022/10/6 18:40:36]

攻擊損失:

截止目前,FTX交易所因為GAS竊取漏洞共損失了81+ETH,黑客地址已獲得超過1億個XENToken,并通過DoDo,Uniswap等去中心化交易所將部分XEN代幣換成61個ETH,并入金到FTX以及Binance交易所。

發改委等九部門:推動可再生能源與區塊鏈等新興技術深度融合:6月1日消息,國家發改委等九部門印發《“十四五”可再生能源發展規劃》。其中提出,培育可再生能源發展新模式新業態。推動可再生能源智慧化發展。推動可再生能源與人工智能、物聯網、區塊鏈等新興技術深度融合,發展智能化、聯網化、共享化的可再生能源生產和消費新模式。推廣新能源云平臺應用,匯聚能源全產業鏈信息,推動能源領域數字經濟發展。

推動可再生能源與電動汽車融合發展。利用大數據和智能控制等新技術,將波動性可再生能源與電動汽車充放電互動匹配,實現車電互聯。采用現代信息技術與智能管理技術,整合分散的電動汽車充電設施,通過電力市場交易等促進可再生能源與電動汽車互動發展。(國家發改委)[2022/6/1 3:55:18]

我們對該攻擊進行了鏈上監控,目前僅感知到FTX交易所面臨此類攻擊。然而針對FTX的GAS竊取攻擊仍在進行中。以下為攻擊者部署的合約地址:

0xcba9b1fd69626932c704dac4cb58c29244a47fd3

0x6a6474d79536c347d6df1e5f1ce9be12613a13c6

0x51125a7d015eddc3dbef138a39ba091863d1f155

0x6438162e69037c452e8af5d6ae70db1515324a3d

0xb69d4de5991fa3ded39c27ed88934a106f0af19e

0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5

0x2e1891de1e334407fafaab09ac545bb9e4099833

0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584

0xcf0da9cea8403ff1e3ed6db93f3badc885c24522

0x524db09476bb87b581e1c95fbf37383661d1829a

0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4

0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0

0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40

0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58

0x46666a93b1f83b4c475b870dc67dc0dbd8a16607

0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6

0x6845eebc315109a770dcc7a43ed347405a82e94b

漏洞分析:

FTX錢包安全:既沒有對接收方地址為合約地址進行任何限制。也沒有對ETH原生Token的轉賬GASLimit進行限制,而是采用estimateGas方法評估手續費,這種方法導致GASLIMIT大部分為500,000,超出默認21,000值的24倍。FTX出金安全:從FTX出金熱錢包地址的出金中存在大量相同出金地址的小額轉賬。為明顯出金異常事件。

FTX業務安全:FTX提幣免手續費,給攻擊者零成本竊取帶來極大便利。

Tags:FTXGASETH以太坊BGAN Vault (NFTX)ugas幣怎么找不到了ethereal翻譯名字以太坊幣怎么挖礦的

Gate交易所
NFT:Bankless丨淺析 NFT 游戲設計中的挑戰和機會_Hidigital btc

原文作者:WilliamM.Peaster來源:Bankless,本文由DeFi之道編譯圖片來源:由無界版圖AI工具生成。目前NFT游戲領域正在發生大量的開發活動.

1900/1/1 0:00:00
STI:Celestia融資5500萬美元,深度解析模塊化區塊鏈_WhaleStreet

官方新聞 Celestia正在構建一個模塊化的共識和數據網絡,以便任何人都可以輕松地以最小的開銷部署自己的區塊鏈。Celestia的新模塊化區塊鏈架構旨在提高未來十年Web3創新的規模和速度.

1900/1/1 0:00:00
Celsius:簡析賬戶抽象和EIP-4337:未來智能合約錢包落地情況如何?_CEL

最近,賬戶抽象以及EIP-4337在開發者圈子里很火。賬戶抽象指的是未來錢包簽名機制概念化。目前,主流錢包采用的簽名機制是CDSA,而未來錢包的簽名機制可以多樣化:采用多簽、其他的加密算法以及Z.

1900/1/1 0:00:00
HER:NFT交易平臺發展簡史:過去 現在和未來_alchemint-standards

撰文:Vivian 不管是對于希望入門NFT世界的愛好者,還是對于NFT領域的分析專家,NFT聚合交易將為用戶打開了一扇通往NFT未來的大門.

1900/1/1 0:00:00
SUI:【萬字長文】全面解讀新公鏈新生態_區塊鏈

綜合概述 近日,明星公鏈Aptos主網剛上線流通市值即超10億美元,本篇我們將從基于MOVE語言的公鏈生態、模塊化區塊鏈生態、新一代隱私公鏈與區塊鏈擴展解決方案來探索新公鏈中潛在的新機遇.

1900/1/1 0:00:00
ads