FTXはGAS盗難攻撃を受け、ハッカーはXENトークンを17K回無償で鋳造した。

FTXはGAS盗難攻撃を受け、ハッカーはXENトークンを17K回無償で鋳造した。

最近、XENと呼ばれる人気のトークンがあることは知っています。ガス料金を支払うことで大量のトークンを発行することができます。他の人にガス料金を払ってもらう方法はありますか?最近、ハッカーがFTXに身代金を要求しています。

脆弱性の原則:

攻撃準備フェーズ:

10月10日、攻撃者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760はチェーン上に攻撃契約を展開しました(例:0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)

攻撃フェーズ:

FTX取引所の引き出しホットウォレットアドレス(0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94)は、以下の図に示すように、約0.0035 ETHの少量のETHを攻撃契約に継続的に転送しました。

さらにトランザクションの詳細を確認すると、各トランザクション攻撃コントラクトは 1 ~ 3 個のサブコントラクトを作成し、最初に XEN トークンを鋳造または請求していました。最終的にこれらの契約は自己破壊するでしょう。これらの操作のガス料金は、FTX ホットウォレット アドレスによって支払われます。

攻撃損失:

現時点では、FTX Exchange は GAS 盗難の脆弱性により合計 81 ETH 以上を失っています。ハッカーのアドレスは1億以上のXENトークンを入手し、DoDoやUniswapなどの分散型取引所を通じて一部のXENトークンを61 ETHに交換し、FTXやBinanceの取引所に預け入れました。

私たちは攻撃のオンチェーン監視を実施し、現在のところ、FTX取引所のみがこのタイプの攻撃に直面していることを認識しています。しかし、FTXに対するGAS盗難攻撃はまだ進行中です。以下は攻撃者が展開したコントラクト アドレスです。

0xcba9b1fd69626932c704dac4cb58c29244a47fd3

0x6a6474d79536c347d6df1e5f1ce9be12613a13c6

0x51125a7d015eddc3dbef138a39ba091863d1f155

0x6438162e69037c452e8af5d6ae70db1515324a3d

0xb69d4de5991fa3ded39c27ed88934a106f0af19e

0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5

0x2e1891de1e334407fafaab09ac545bb9e4099833

0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584

0xcf0da9cea8403ff1e3ed6db93f3badc885c24522

0x524db09476bb87b581e1c95fbf37383661d1829a

0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4

0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0

0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40

0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58

0x46666a93b1f83b4c475b870dc67dc0dbd8a16607

0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6

0x6845eebc315109a770dcc7a43ed347405a82e94b

脆弱性分析:

  • FTX ウォレットは安全です。受信者アドレスが契約アドレスであることに制限はありません。 ETHネイティブトークンの転送GAS制限に制限はありません。代わりに、estimatedGas メソッドを使用してトランザクション手数料を評価します。この方法では、GAS LIMIT の大部分が 500,000 になり、これはデフォルト値 21,000 の 24 倍になります。

  • FTX 出金セキュリティ: FTX ホットウォレット アドレスからの出金には、同じ出金アドレスからの小額送金が多数あります。これは明らかに異常な離脱事象です。

  • FTX ビジネス セキュリティ: FTX ではコインの引き出しに取引手数料がかからないため、攻撃者がコストゼロで盗むのに非常に便利です。

<<:  暗号通貨取引ボット – 4 週間で最大 10% の ROI が実現可能?

>>:  イーサリアムMEVダークフォレストの開発史:ガス戦争からPBSまで

推薦する

もうビットコインをマイニングできないのですか?この鉱山会社は太陽光発電でコストが75%削減されると言っている

長期にわたる弱気相場環境と従来の電力コストの高騰により、暗号通貨マイニングの収益性は大幅に低下しまし...

7,000 個のアドレス、90% が集中化されている OKB は、エコシステムからどれくらい離れているのでしょうか?

10日午後、OKEXは突然、OKchainパブリックチェーンテストネットワークの立ち上げを発表し、...

LBank について知っておくべきこと: コインを保有して利息を稼ぎ、簡単に 10% の利益を上げる方法

はじめに:ロング・ショートを問わず、何度も清算され、レバレッジやオプションも複雑で、気が遠くなるほど...

N カード マイニング クラッシュ、マイニング ソフトウェア クラッシュ、dll 損失などの一般的な問題に対する解決策。

今日は、主にマイニング プロセス中に発生する一般的な問題を解決するための技術的な投稿をお届けします。...

IBMブロックチェーンサービスDockerはクラウドサービスと深く統合される

ビットコインはブロックチェーンの最も有名なアプリケーションかもしれませんが、分散型の信頼できるデータ...

ASIC覇権争い:Bitmainは依然としてトッププレーヤー

マリー・ユイエOdaily Planet デイリー翻訳 |ユウ・シュンスイビットコインの5月の半減期...

英国財務大臣、デジタル通貨には明るい未来があると語る

英国のジョージ・オズボーン財務大臣は以前からデジタル通貨を積極的に検討したいと述べており、最近ロンド...

ニューヨーク州の判事がビットコインは通貨ではないと判決、ビットコインによるマネーロンダリングは違法ではない

ゴールデン・ファイナンス・ニュース -ニューヨーク州の裁判官はマネーロンダリング防止訴訟において、ビ...

鉱業界での 10 年間: 鉱業とは何ですか?物理的なマイニングマシンとクラウドコンピューティングパワーの落とし穴は何ですか?

この記事は、鉱業における常識と落とし穴を広めることを目的としています。近年のブロックチェーンの人気に...

ナイジェリアは暗号通貨を保有する人の割合が世界で最も高い。なぜこんなにホットスポットになったのでしょうか?

カイリアンプレス |ブロックチェーン・デイリー(上海、記者:張洋洋)は、ナイジェリア政府が金融機関に...

HPはブロックチェーンの不変性と分散性を活用してブロックチェーンネットワークを構築したいと考えている

クレイジーな解説:ブロックチェーンには、不変性と分散化という非常に注目すべき 2 つの機能があります...

ビットコインETFの影響:「革命的な変化」か、それとも大きな「失敗」か?

10年以上の努力の末、暗号通貨の世界はついに望みを叶えた。ビットコインが米国の大手証券取引所で売買...