比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 區塊鏈 > Info

安全團隊:FTX交易所遭到gas竊取攻擊事件技術分析

Author:

Block

Time:2022/10/13 14:26:15

10月13日消息,據Beosin EagleEye Web3安全預警與監控平臺的輿情消息,FTX交易所遭到gas竊取攻擊,黑客利用FTX支付的gas費用鑄造了大量XEN TOKEN。Beosin安全團隊第一時間對事件進行了分析,結果如下:

1.以其中一筆攻擊交易為例

(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69),攻擊者先在鏈上部署攻擊合約(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)

2.FTX熱錢包地址會向攻擊合約地址轉入小額的資金,利用攻擊合約(0xCba9...7FD3)進行批量創建子合約。由于整個攻擊中創建了大量合約,并且每次執行完子合約之后,子合約都會自毀。

3.接下來子合約fallback()函數去向Xen合約發起鑄幣請求,如下函數,claimRank()函數傳入一個時間期限(最小1天)進行鑄幣,鑄幣條件是只用支付調用gas費,并無其他成本,并且claimMintReward()函數為提取函數,該函數只判斷是否達到時間期限(本次黑客設置的時間期限為最小值1天),便可無條件提取。但在此次調用過程中,交易發起者為FTX熱錢包地址,所以整個調用過程的gas都是由FTX熱錢包地址所支付,而Xen鑄幣地址為攻擊者地址。

4. 1-3中的步驟,重復多次,并且每次重復過程中都會將已到期的代幣提取出來,并且同時發起新的鑄幣請求。

截止發文時,通過Beosin Trace追蹤發現,FTX交易所損失81ETH,黑客通過DODO,Uniswap將XEN Token換成ETH轉移。

安全團隊:Shih-Tzu Inu項目代幣價格下跌超52%:金色財經消息,據CertiK監測,Shih-Tzu Inu項目在鎖倉到期后出現幣價暴跌,跌幅達52%以上,并以約129 BNB(近3.57萬美元)的價格售出代幣。

BSC地址:0x74d00122a5d038914EAe062af8174C888F3166Dc。[2022/10/18 17:30:14]

安全團隊:周杰倫疑似被釣魚攻擊:4月1日消息,周杰倫在社交媒體上發文確認,曾由好友贈予的無聊猿 BAYC #3738 NFT 被盜。

慢霧安全團隊經過分析發現,周杰倫疑似被釣魚攻擊,其錢包地址(0x71de2...e97a1)在11:02簽名了授權(approve)交易,將NFT的權限授予了攻擊者錢包(0xe34f0...072da),然后攻擊者在11:07將無聊猿 BAYC #3738 NFT轉移到自己的錢包地址中。與此同時,還有另外2個錢包地址的NFT也被盜以及1個錢包地址的ApeCoin被盜。攻擊者得手后,在LooksRare和OpenSea上將盜取的NFT賣掉,獲得約169.6 ETH。目前資金停留在 0x6E85C...85b15地址上。[2022/4/1 14:31:09]

分析 | 慢霧安全團隊提醒|EOS假賬號安全風險預警:根據IMEOS報道,EOS 假賬號安全風險預警,慢霧安全團隊提醒:

如果 EOS 錢包開發者沒對節點確認進行嚴格判斷,比如應該至少判斷 15 個確認節點才能告訴用戶賬號創建成功,那么就可能出現假賬號攻擊。

攻擊示意如下:

1. 用戶使用某款 EOS 錢包注冊賬號(比如 aaaabbbbcccc),錢包提示注冊成功,但由于判斷不嚴格,這個賬號本質是還沒注冊成功

2. 用戶立即拿這個賬號去某交易所做提現操作

3. 如果這個過程任意環節作惡,都可能再搶注 aaaabbbbcccc 這個賬號,導致用戶提現到一個已經不是自己賬號的賬號里

防御建議:輪詢節點,返回不可逆區塊信息再提示成功,具體技術過程如下:

1. push_transaction 后會得到 trx_id

2. 請求接口 POST /v1/history/get_transaction

3. 返回參數中 block_num 小于等于 last_irreversible_block 即為不可逆[2018/7/16]

Wirex將在其應用程序中增加對Stellar區塊鏈上USDC的支持

金色財經報道,加密支付初創公司Wirex將在其應用程序中增加對Stellar區塊鏈上主要穩定幣USDC的支持。通過這項創新,用戶將能夠使用Wirex加密借記卡在Stellar上使用USDC在現實生活中支付商品和服務.

Block Chain:2022/10/12 10:31:28
上海虹口啟動NFT等元宇宙孵化項目申報,最多可獲20萬元補貼

10月13日消息,近日上海市虹口區政府官網發布《關于2022年度虹口區科技創業中心科技孵化項目(元宇宙方向)申報工作》的通知,申報時間為10月10日至10月26日。 官網顯示,對于申報項目要符合一定條件.

Block Chain:2022/10/13 14:26:19
Hidden Road 推出數字資產場外交易大宗經紀業務

10月13日消息,數字資產和外匯經紀公司 Hidden Road 宣布推出數字資產場外交易大宗經紀業務,提供給美國和國際交易對手,旨在進一步推動數字資產的機構采用.

Block Chain:2022/10/14 14:27:01
區塊鏈安全公司Hexens完成420萬美元種子輪融資

10月11日消息,區塊鏈安全公司Hexens宣布完成420萬美元種子輪融資,IOSG Ventures領投.

Block Chain:2022/10/11 10:31:14
Binance和紅杉資本仍支持馬斯克收購Twitter

金色財經報道,Binance和紅杉資本仍在支持特斯拉首席執行官埃隆·馬斯克以440億美元收購社交媒體平臺Twitter.

Block Chain:2022/10/11 10:30:57
已有多家銀行在數字化轉型中“押寶”元宇宙賽道

10月14消息,眼下,元宇宙概念熱浪滾滾,除了科技巨頭扎堆布局外,已有多家銀行在數字化轉型中“押寶”元宇宙賽道,以期賦能業務創新,探索多元化金融服務。財聯社記者近期調研了解到,銀行對元宇宙的探索,目前集中在虛擬數字員...

Block Chain:2022/10/14 14:26:50
亞馬遜云科技與英偉達推出元宇宙千人人才計劃

10月13日消息,亞馬遜(AMZN.O)云科技宣布與英偉達(NVDA.O)合作,在未來兩年內為英偉達初創加速計劃的成員企業提供云計算資源支持.

Block Chain:2022/10/13 14:26:30
BUSD市值突破200億美元,創歷史新高

10月13日消息,據coinmarketcap數據,由加密貨幣交易所Binance和區塊鏈公司Paxos Trust發行的美元穩定幣BUSD市值已突破200億美元,當前達到216.4億美元,創下歷史新高.

Block Chain:2022/10/13 14:26:19
數據:ENS以太坊域名注冊總量突破270萬

金色財經報道,據Dune Analytics最新數據顯示,以太坊域名服務 ENS 域名注冊總量已突破270萬個,本文撰寫時達到2,701,834個。此外,當前已注冊主域名數量為414,962個,參與注冊的獨立地址量為...

Block Chain:2022/10/14 14:27:06
Web3錢包Zerion完成1230萬美元B輪融資,Wintermute Ventures領投

10月12日消息,Web3錢包Zerion完成1230萬美元B輪融資,本輪融資由Wintermute Ventures領投.

Block Chain:2022/10/12 10:32:53
2023年北京全市重點工程啟動征集:覆蓋元宇宙、區塊鏈、數字經濟等項目

金色財經報道,北京市發改委啟動2023年市重點工程征集工作,申報項目要統籌落好國際科技創新中心建設、“兩區”建設、全球數字經濟標桿城市建設、以供給側結構性改革引領消費投資新需求、京津冀協同發展“五子”.

Block Chain:2022/10/10 10:29:38
美國參議員呼吁SEC主席Gensler監管數字資產

金色財經報道,美國參議員John Hickenlooper呼吁美國證券交易委員會主席Gary Gensler參與并啟動數字資產的正式監管程序.

Block Chain:2022/10/14 14:27:02
ads