猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析

10月13日,成都链安鹰眼-Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。成都链安安全团队第一时间对事件进行了分析,结果如下:

1 _事件相关信息

其中一部分攻击交易:0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c5544300890x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d690x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94

其中一个攻击者地址0x1d371CF00038421d6e57CFc31EEff7A09d4B8760

其中一个攻击合约0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3

被攻击地址0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX热钱包地址)

2 _攻击流程

以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)

第一步,攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)

第二步,FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9…7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。

猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析
猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析

第三步,接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintRewardAndShare()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取到任何非零地址。

但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析
猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析
猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析
猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析
猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析

前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。

3 _漏洞分析

本次攻击主要利用了FTX项目没有对接收方为合约地址进行任何限制,也没有对ETH的gas Limit进行限制,导致攻击可以利用合约来铸造XEN代币进行获利。

截止发文时,成都链安安全团队通过链必追-虚拟货币案件智能研判平台对被盗资金进行追踪分析,黑客通过DODO,Uniswap将XEN Token换成ETH,并充值到币安和FTX交易所。

猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析
链必追-虚拟货币案件智能研判平台资金追踪图

4 _事件总结

针对本次事件,成都链安安全团队建议:

1.对钱包接收为合约的地址进行限制。

2.对业务中存在gas风险的业务对gas limit进行足够小的限制。

本文转载自 成都链安 ,文章内容仅供参考,不构成投资建议,不代表 Metatrend元潮 立场。

Like (5)
Previous 2022-10-13 00:20
Next 2022-10-14

相关推荐

  • 评论反驳期结束,业内呼吁立即就现货 ETF 做出决定

    随着许多现货 ETF 的公众意见反驳期于 11 月 8 日结束,行业观察人士热切地期待着关于现货 ETF 申请即将到来的决定。即将做出决定的消息引发人们的兴趣激增,并导致价格显著上涨。 另一方面,由于联邦政府关闭的可能性迫在眉睫,使得行业感到越来越紧迫。由于无法签署支出法案,增加了联邦政府在 11 月 17 日星期五结束时开始停摆的可能性。 虽然 SEC 必须在 2024 年 1 月 10 日之前批准或拒绝这些申请,因为我们认为这些申请并不受欢迎,但该机构不太可能仓促做出如此重大的决定。政府关门的潜在持续时间存在不确定性,历史上最长的关门持续了 34 天。不过即使发生类似情况,SEC 仍然有充足的时间来满足一月初的最后期限。 除了政府可能关门之外,SEC 需要考虑的另一个因素是 SBF 案件,这对许多人来说仍然是新鲜事。SEC 可能更愿意将他们的决定与审判保持距离,并在事情稳定下来后给予批准。 此外,CoinDesk 最近的一份报告显示,该机构刚刚开始与发行人 Grayscale 进行讨论,Grayscale 希望将 Grayscale 比特币信托(GBTC)转换为 ETF。 虽然业界无可否认地对 ETF 获批的前景感到兴奋,但可能有必要调整短期预期。决策过程很复杂,需要仔细考虑各种因素。保持耐心并让 SEC 有必要的时间做出最终决定至关重要。

    2023-11-14
    16.0K
  • 2024 Q1影响加密市场的13件大事回顾及后市展望

    阅读提要: 市场表现回顾 1)ETF 资金流入推动今年开局强劲 比特币在一季度经历了 67.0% 的惊人上涨,成为迄今为止令人印象最深刻的 Q1 之一。这一上涨主要是由于对年初推出的现货比特币 ETF 的巨大需求。 尽管起步缓慢,随后转向资金净流出,但现货 ETF,尤其是 IBIT,已成为历史上表现最好的 ETF。散户和投资顾问的兴趣激增,这部分人此前曾对通过其他渠道投资现货比特币犹豫不决,现在却成为 ETF 需求激增背后的推动力。 大多数其他资产类别在一季度亦表现良好,因为低失业率、强劲的经济以及虽然尚未消除但已远低于高点的通胀,为资产表现提供了支撑背景。 市场尚未实现其所期望的降息,因为一年多以来,市场一直预计联邦公开市场委员会(FOMC)「从现在起 6 个月后」将降息。考虑到通胀数据,我们不相信 FOMC 将实现这一预期。但考虑到过去一年风险资产的表现,似乎降息对于比特币、股票、黄金和房地产的强劲表现来说已不再是必要条件。 2)Q1 季节性表现 从历史上看,一季度比特币的价格表现一直不错,今年这种趋势仍在继续。2024 年 Q1 是比特币有史以来表现第四好的 Q1,也是自 2013 年以来第二好的 Q1,为未来一年奠定了积极的基调。 除了 ETF 的推出为市场带来了显著提振,即将到来的减半也将在价格周期中发挥至关重要的作用。尽管减半造成的供应量减少幅度很大(相当于 450 个比特币/天,或 3150 万美元/天,按 70,000 美元/BTC 计算),但其影响可能不会与引入 ETF 所带来的需求激增效应相媲美。 3)相关性上升,但仍处于低水平 比特币与其他主要资产类别(例如股票和美元指数)的相关性在 2023 年底从接近于零的水平有所回升(绝对值),但相比黄金有所下降。然而,我们认为这种变化并没有多大意义,因为比特币的 90 天滚动相关性历史上一直在 +0.3 和 -0.3 之间波动。为应对 Covid-19 危机而采取的货币和财政干预措施改变了比特币与其他资产的相关性,但这种变化似乎是暂时的。随着印钞和降息以应对通胀的时代逐渐过去,比特币的长期相关性正显示出恢复到历史平均水平的迹象。 影响一季度的大事件 1)ETF 在 Q1 占主导地位 毫无疑问,一季度最引人注目的是美国批准和推出现货 ETF。这是一个充满意外波折的事件:SEC 推特账户被黑客入侵,过早地宣布批准,在最终决定截止日期前获得批准,最初的资金流入低于预期,导致资金净流出,但随后出现了显著改观。 这也是 ETF 推出以来最强劲的资金流入。当 Q1 结束时,很明显可以看出,ETF,无论是整体还是单只产品,都取得了巨大成功。 考虑到这一点,我们希望分享有关 ETF 整体和单独表现的季末结果。乍一看,除了 GBTC 净流出,以及 BTCO 在某些日子有赎回(可能与 Galaxy 的抛售活动有关)外,其余 ETF 都出现了净流入。ARKB 于 4 月 2 日(上周二)出现单笔资金流出,这是除 GBTC 和 BTCO 之外的 ETF 中首次出现资金流出。 2)贝莱德和富达引领挑战者 一季度 ETF 的净流入总额达到惊人的 $12.1B。有趣的是,虽然 GBTC 面临 $14.8B 的净流出,但 9 个「挑战者」ETF 却吸引了 $26.9B 的净流入。GBTC 继续保持其资产管理规模的领先地位,贝莱德的 iShares 基金 (IBIT) 紧随其后,排名第二,富达 (FBTC) 排名第三。值得注意的是,加密原生公司 ARK 21Shares 和 Bitwise 占据了第四和第五名,展示了令人印象深刻的营销能力。这一成功使得他们领先于 VanEck、景顺 (Invesco) 和富兰克林邓普顿 (Franklin Templeton) 等知名机构。 3)BITO 和期货 ETF 表现出色 在现货 ETF 推出后,BITO 和其他基于比特币期货的 ETF 的恢复力令人惊讶。尽管与现货 ETF(GBTC 除外)相比,BITO 的费率较高(0.95%),加上存在展期成本和现货跟踪误差,但期货 ETF 的赎回只有 5,520 万美元。最近关闭的 VanEck 比特币策略 ETF (XBTF) 是竞争性 ETF 市场格局中的一个牺牲品,但比特币期货 ETF 这一资产类别的 AUM 仍高达 3.1B 美元。这凸显了投资者认可、作为先行者的价值,以及衍生品市场的潜在重要性,特别是在现货 ETF 仍在等待期权交易获批的情况下。 4)杠杆期货基金从默默无闻中崛起 在现货 ETF 推出之前,Volatility Shares 的 2x 比特币策略 ETF (BITX) 管理的资产为 2.225 亿美元。相比之下,BITO 当时的 AUM 为 $2.2B。一季度,杠杆期货基金(例如 Bitx 和 2 月份新推出的 BFTX)积累了超过 10 亿美元的资金。截至一季度末,这些杠杠期货基金以其 2 倍的杠杠率,拥有比 BITO 更多的 CME 交易的比特币期货。显然,投资者倾向于选择像 BitX 这样的基金来利用市场走势,考虑到该基金 1.85% 的费用率,取得这一成绩尤其难得。 5)投资者退出加拿大 ETF 美国投资者在加拿大现货 ETF 中找到庇护,这一点很有趣。加拿大现货 ETF 于 2021 年 2 月出现,作为美国 GBTC 等产品的可行替代品。最近的季度数据显示,这些基金流出了 4.236 亿美元,反映出美国投资者的兴趣转移。我们的猜测是,这些资金中有相当一部分可能已经回流到美国 ETF。 6)灰度难题 作为市场上受到最密切关注的基金之一,GBTC 因其产品相关的资金流出而受到广泛关注。当 ETF 交易开始时,GBTC 拥有相当大的优势,AUM 为 $28.6B。然而,它也有一个明显的劣势,即 1.5% 的费率,比第二高的竞争对手高出 5 倍。到一季度末,在处理 $14.8B 赎回后,GBTC 的 AUM 领先优势已显著缩小至 $23.6B,而 IBIT 为 $17.8B。 我们估计,GBTC 的赎回中,其中 4.8B 美元与解决 Genesis 破产、Gemini Earn 计划和 FTX 破产有关,剩下约 $10.1B 来自其他 GBTC 持有者的赎回。迫在眉睫的问题是,这些赎回何时停止,灰度应该采取什么策略来有效解决这个问题? 值得注意的是,灰度赎回量最近似乎正在减缓,过去 3 天每天的赎回量仅为 7500 万美元至 8200 万美元。这与 3 月份日均 3.181 亿美元相比大幅下降。尽管明显放缓,但从外部角度来看,准确预测总流出量仍然是一项具有挑战性的任务,这就是我们没有做出具体预测的原因。  在许多方面,灰度掌握着主动权。尽管它可能会降低费用以与贝莱德和富达等行业巨头竞争,但考虑到竞争对手普遍的费用结构,这一举措在财务上可能不是最优的。尽管一些公司提供费用减免或根本不收取任何费用,但它们的标准化费率仍然大大低于 GBTC 的 1.5%。  Grayscale 计划在 BTC 代码下引入低费用版本的 GBTC,类似于 GLD/GLDM 和 IAU/IAUM 在黄金 ETF 市场的运作方式,这是朝着正确方向迈出的一步。…

    2024-04-09 Web3
    19.0K
  • Alameda和FTX事件,Lucas Nuzzi怎么吐槽

    1 我发现有证据表明,FTX可能在第二季度为Alameda提供了大规模救助,而现在这回头对他们造成了困扰。 40天前,价值超过40亿美元的1.73亿FTT代币在链上活跃了起来。 一个兔子洞出现了—— 2 9月28日那天,超过86亿美元的FTT被转移到了链上。 这是迄今为止该代币最大日移动量,也是我们在Coin Metrics记录的最大的ERC20日移动量之一。 3 我用CM ATLAS查看了当天发生的所有转移,并对它们进行了排序。 我发现了一笔与FTT ICO的合约有关联的特殊交易。 这份2019年的合约从代币的ICO中“自动”释放了1.73亿FTT。 4 价值41.9亿美元的FTT代币的接收者不是任何人,而是Alameda Research! 那又怎样?Alameda和FTX从第一天起就存在内在联系,Alameda明显参与了FTX ICO。 但接下来发生的事很有趣…… Alameda之后将“全部”余额发送到了FTT ERC20的部署者(创建者)的地址,该地址由FTX的某个人控制。 换句话说,Alameda自动归属了价值41.9亿美元的FTT,只是为了立即将其送回FTX。 5 我认为事情是这样的: Alameda在Q2和3AC+其他人一起爆雷了。 它之所以能存活下来,是因为它能够从FTX获得资金,使用1.72亿FTT作为“抵押”,并保证在4个月后归属。 一旦归属,所有的代币都会被退回作为偿还。 6 记住,FTT ICO合约是自动归属的。 如果FTX让Alameda在5月份内爆,它们的崩溃将导致随后在9月归属的所有FTT代币的清算。 这对FTX来说非常糟糕,所以他们必须找到一种方法来避免这种情况。 7 这个时机很合理。 Alameda和FTX实际上在第二季度把所有筹码都摆到了桌子上,用这些现金来救助其他公司。 这巩固了FTX作为一个有偿付能力且负责任的机构的形象,这对FTT的价格产生了积极影响。 SBF的政治行动也是如此。 8 对Alameda的救助很可能使FTX的资产负债表受到了冲击,以至于它不再有偿付能力。 如果FTT的价格没有崩溃,银行挤兑也不会接踵而至,这本来是件好事。 这就是为什么Alameda要想尽办法保护FTT的价格。 9 这就是我认为更疯狂的地方。 币安的人很可能知道FTX和Alameda之间的这种安排。 机会出现了。 作为FTT的大股东,它们可能会开始故意破坏该市场,迫使FTX面临流动性紧缩。 10 瞧,币安来拯救FTX了。 难道CZ只是以牺牲无论如何他都要解套的大量FTT为代价,带走了他最大的竞争对手之一? 如果是真的,事情就大了。 需要注意的是,这是我个人基于链上所发生的事情的高度推测。 在接下来的几天里,可能会有更多的消息传出。支持这一假设的证据不断涌现。 FTX-US总裁Brett Harrison在9月28日的前一天辞职。 也许他没有参与这笔看起来像是彻头彻尾欺诈的交易? 11 Voyager拥有4,650,000个 FTT和63,750,000个 SRM(Serum)代币。 就像Alameda一样,SBF可能别无选择,只能救助他们。 SBF试图遏制任何疑虑,称该转移是“轮换”几个钱包,他们“定期”就会这么做。 这两者都是谎言:FTT的转移是在两个实体之间进行的,而不是“轮换” 我不会把有史以来最大的FTT转移称为“定期性的”。

    2022-11-11 Web3
    8.9K
  • 祸不单行,是哪个倒霉蛋从FTX事件中损失最大?

    投资者在三年内向FTX注入的18亿多美元的资金也化为乌有。

    2022-11-13
    19.8K
  • Synbo Talk EP3:加密行业Q3融资额创3年新低 TON从MEXC筹得8位数资金

    时间:2023年10月10日21:00-22:30(UTC+8) 会议链接:https://twitter.com/i/spaces/1dRKZEzQWLAxB 总结: 1、一级市场持续降温,Messari融资报告称,加密行业Q3总融资金额降至约21亿美元,创2020年四季度以来新低。上周(10.2-10.8)全球区块链有14起投融资事件,资金总规模约0.82亿美元(不完全统计)。 2、市场融资涉及的项目数量最多的依然是Defi板块(6起),单个融资金额最大标的的分布在基础设施和社交游戏领域;同时,资本也逐步向传统RWA市场(传统股票、黄金、石油以及房地产领域)工具类服务产品扩散。 3、FTX后续受审事件、三剑资本zuzhu在新加坡被检控、香港JPEX暴雷的后续事件,Dokonw爆料web3行业相关事件持续在各大媒体露出,霸占了最近两周新闻热榜(近两周并未爆出更多的黑天鹅事件)。 第一部分:创新项目 1、Ostium Labs融资350万美元,将在DEX永续期货合约引入石油和黄金实体资产产品。 2、现实世界资产代币化领导者DIGISHARES筹集资金以扩大其核心业务,并开发第一个基于区块链的合规房地产股票交易所。 3、Andreessen Horowitz领投Web3忠诚度应用程序Blackbird的2400万美元A轮融资。 第二部分:交易相关 1、9月简报:1)BTC第四季度或将再次挑战年内高点32000美元;2)BTC新增地址出现剧烈波动,9月15日创下接近77万的历史第二高数据,超过了2011年牛市最高点;3)9月稳定币整体流出9亿美元左右,相较八月14亿美元的流出大幅降低。 2、数字资产投资产品第二周流入总额达7800万美元,ETP交易量本周也增长37%至11.3亿美元。 在美国推出的以太坊期货ETF第一周吸金不到1000万美元,凸显出市场兴趣不温不火;Solana迎来了自2022年3月以来最大周资金流入2400万美元,宣称自己是首选的altcoin。 3、【AI问卦】目前GPT4主要看支撑位,10月如果BTC在27500支撑位不破,单纯从走势来看,比较乐观(from“0x_Todd”) 第三部分:热门事件 1、全球监管相关事件 1)FTX事件持续发酵,相关高管披露所涉违法事件; 2)三箭资本联合创始人Su Zhu被捕或面临4个月监禁,联创Kyle Davies仍然下落不明; 3)Do Kwon聊天记录曝光:大瓜不断,远不止伪造交易https://www.odaily.news/post/5190104 2、TON从MEXC筹集了8位数的资金,使Telegram成为Web3超级应用程序 3、区块链产品开发公司Trinetix完成1000万美元战略融资 4、Multichain和Web3hub启动1000万美元的Web3全球加速计划,以联合加密生态系统并构建MultichainVerse 其它:

    2023-10-10
    2.0K

发表回复

Please Login to Comment