FTXはGAS盗難攻撃を受け、ハッカーはXENトークンを17K回無償で鋳造した。

FTXはGAS盗難攻撃を受け、ハッカーはXENトークンを17K回無償で鋳造した。

最近、XENと呼ばれる人気のトークンがあることは知っています。ガス料金を支払うことで大量のトークンを発行することができます。他の人にガス料金を払ってもらう方法はありますか?最近、ハッカーがFTXに身代金を要求しています。

脆弱性の原則:

攻撃準備フェーズ:

10月10日、攻撃者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760はチェーン上に攻撃契約を展開しました(例:0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)

攻撃フェーズ:

FTX取引所の引き出しホットウォレットアドレス(0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94)は、以下の図に示すように、約0.0035 ETHの少量のETHを攻撃契約に継続的に転送しました。

さらにトランザクションの詳細を確認すると、各トランザクション攻撃コントラクトは 1 ~ 3 個のサブコントラクトを作成し、最初に XEN トークンを鋳造または請求していました。最終的にこれらの契約は自己破壊するでしょう。これらの操作のガス料金は、FTX ホットウォレット アドレスによって支払われます。

攻撃損失:

現時点では、FTX Exchange は GAS 盗難の脆弱性により合計 81 ETH 以上を失っています。ハッカーのアドレスは1億以上のXENトークンを入手し、DoDoやUniswapなどの分散型取引所を通じて一部のXENトークンを61 ETHに交換し、FTXやBinanceの取引所に預け入れました。

私たちは攻撃のオンチェーン監視を実施し、現在のところ、FTX取引所のみがこのタイプの攻撃に直面していることを認識しています。しかし、FTXに対するGAS盗難攻撃はまだ進行中です。以下は攻撃者が展開したコントラクト アドレスです。

0xcba9b1fd69626932c704dac4cb58c29244a47fd3

0x6a6474d79536c347d6df1e5f1ce9be12613a13c6

0x51125a7d015eddc3dbef138a39ba091863d1f155

0x6438162e69037c452e8af5d6ae70db1515324a3d

0xb69d4de5991fa3ded39c27ed88934a106f0af19e

0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5

0x2e1891de1e334407fafaab09ac545bb9e4099833

0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584

0xcf0da9cea8403ff1e3ed6db93f3badc885c24522

0x524db09476bb87b581e1c95fbf37383661d1829a

0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4

0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0

0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40

0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58

0x46666a93b1f83b4c475b870dc67dc0dbd8a16607

0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6

0x6845eebc315109a770dcc7a43ed347405a82e94b

脆弱性分析:

  • FTX ウォレットは安全です。受信者アドレスが契約アドレスであることに制限はありません。 ETHネイティブトークンの転送GAS制限に制限はありません。代わりに、estimatedGas メソッドを使用してトランザクション手数料を評価します。この方法では、GAS LIMIT の大部分が 500,000 になり、これはデフォルト値 21,000 の 24 倍になります。

  • FTX 出金セキュリティ: FTX ホットウォレット アドレスからの出金には、同じ出金アドレスからの小額送金が多数あります。これは明らかに異常な離脱事象です。

  • FTX ビジネス セキュリティ: FTX ではコインの引き出しに取引手数料がかからないため、攻撃者がコストゼロで盗むのに非常に便利です。

<<:  暗号通貨取引ボット – 4 週間で最大 10% の ROI が実現可能?

>>:  イーサリアムMEVダークフォレストの開発史:ガス戦争からPBSまで

推薦する

Bitmain が Litecoin の Segregated Witness に干渉し、Guo Hongcai が UASF イニシアチブに参加?

ライトコイン創設者チャーリー・リーがコミュニティにユーザー主導のソフトフォーク(UASF)の推進を呼...

ブレインストーミングの時間、ビットコインの将来のキラーアプリ

編集者注: この記事は Coinbase の公式ブログから翻訳されたものです。最近、Coinbase...

ビットコイン半減期へのカウントダウンはわずか1年後に始まる

ビットコインは4年ごとに半減期を迎えますが、これが基本的に暗号通貨市場の好況と不況のサイクルを決定し...

ビットコインがBIP148の代替プランを必要とする理由

ニューヨーク・コンセンサスは徐々に前進しています。拡大問題について常に慎重な姿勢を示してきた国内の2...

WeChatの公開アカウント「Antminer Sales」がブロックされ、Antminerの公開アカウントは正常に販売されていた

「Antminer Sales」という公開アカウントがブロックされました。ブロックされた公開アカウン...

分析:香港の暗号通貨 ETF の初期規模と取引量に大きな不一致があるのはなぜでしょうか?

香港証券先物委員会は、チャイナ・アセット・マネジメント(香港)、ハーベスト・アセット・マネジメント、...

LendingClub共同創設者:ブロックチェーンはAlipayを失業させるのか?

7月18日、金融テクノロジーサミットLendItの期間中、Dianrong.comのCEOでありL...

Lightning Network はどのようにして Bitcoin ネットワークにプライバシー層を追加するのでしょうか?

ビットコインは現時点では完全に匿名ではありません。暗号化されていない P2P ネットワークの監視とパ...

イーサリアムがTheDAOで失敗したくないのであれば、スマートコントラクトと管理の問題を解決するのが正しい道だ

「スマート コントラクトについて知っておくべきことが 2 つあります。1 つ目は、スマート コントラ...

イタリアの憲法改正国民投票は失敗、レンツィ首相は辞任、ビットコインは予想通り上昇せず

ブロックチェーン資産取引プラットフォームHuobiのデータによると、12月5日、Huobiでのビット...

Ethereum シリアル (VII): Ethereum C++ クライアントのインストールとカスタマイズ (I)

Ethereum C++ クライアント: cpp-ethereumクイックスタートEthereum...

暗号通貨市場における偽ウォレット業界の摘発

この記事の目的は、偽ウォレットの概念、危険性、配布および伝播方法を明らかにし、ユーザーが偽ウォレット...

山東省警察は2億元相当のねずみ講を取り締まった。ねずみ講を見分ける8つのコツ

最近、各地の公安機関の協力と支援を得て、維坊市の安丘公安局経済調査大隊はインターネットのねずみ講犯罪...

デジタル通貨投資:ETCは次のホットスポットとなるか?

ETC は、イーサリアム クラシックまたはイーサリアム オリジナル チェーンとしても知られ、長い間...