FTXはGAS盗難攻撃を受け、ハッカーはXENトークンを17K回無償で鋳造した。

FTXはGAS盗難攻撃を受け、ハッカーはXENトークンを17K回無償で鋳造した。

最近、XENと呼ばれる人気のトークンがあることは知っています。ガス料金を支払うことで大量のトークンを発行することができます。他の人にガス料金を払ってもらう方法はありますか?最近、ハッカーがFTXに身代金を要求しています。

脆弱性の原則:

攻撃準備フェーズ:

10月10日、攻撃者0x1d371CF00038421d6e57CFc31EEff7A09d4B8760はチェーン上に攻撃契約を展開しました(例:0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)

攻撃フェーズ:

FTX取引所の引き出しホットウォレットアドレス(0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94)は、以下の図に示すように、約0.0035 ETHの少量のETHを攻撃契約に継続的に転送しました。

さらにトランザクションの詳細を確認すると、各トランザクション攻撃コントラクトは 1 ~ 3 個のサブコントラクトを作成し、最初に XEN トークンを鋳造または請求していました。最終的にこれらの契約は自己破壊するでしょう。これらの操作のガス料金は、FTX ホットウォレット アドレスによって支払われます。

攻撃損失:

現時点では、FTX Exchange は GAS 盗難の脆弱性により合計 81 ETH 以上を失っています。ハッカーのアドレスは1億以上のXENトークンを入手し、DoDoやUniswapなどの分散型取引所を通じて一部のXENトークンを61 ETHに交換し、FTXやBinanceの取引所に預け入れました。

私たちは攻撃のオンチェーン監視を実施し、現在のところ、FTX取引所のみがこのタイプの攻撃に直面していることを認識しています。しかし、FTXに対するGAS盗難攻撃はまだ進行中です。以下は攻撃者が展開したコントラクト アドレスです。

0xcba9b1fd69626932c704dac4cb58c29244a47fd3

0x6a6474d79536c347d6df1e5f1ce9be12613a13c6

0x51125a7d015eddc3dbef138a39ba091863d1f155

0x6438162e69037c452e8af5d6ae70db1515324a3d

0xb69d4de5991fa3ded39c27ed88934a106f0af19e

0x8b2550add3c5067ca7c03b84e1e37b14b35aa1e5

0x2e1891de1e334407fafaab09ac545bb9e4099833

0xebe5cccc75b4ec5d6d8c7a3a8cee0d8c0e821584

0xcf0da9cea8403ff1e3ed6db93f3badc885c24522

0x524db09476bb87b581e1c95fbf37383661d1829a

0x1afd71464dd7485f8b3cea7c658c6a1e2b3e77a4

0xfc3ee819f873050f7f3bbce8b34ba9df4c44b5d0

0xb6bdf9eb331d0109dd3ba1018f119c59341fbb40

0x8e2b77c3c8d6e908aea789864e36a07bea1aaf58

0x46666a93b1f83b4c475b870dc67dc0dbd8a16607

0x15e5bf7f142ffa6f5eb7e1a30725603c97c2d0d6

0x6845eebc315109a770dcc7a43ed347405a82e94b

脆弱性分析:

  • FTX ウォレットは安全です。受信者アドレスが契約アドレスであることに制限はありません。 ETHネイティブトークンの転送GAS制限に制限はありません。代わりに、estimatedGas メソッドを使用してトランザクション手数料を評価します。この方法では、GAS LIMIT の大部分が 500,000 になり、これはデフォルト値 21,000 の 24 倍になります。

  • FTX 出金セキュリティ: FTX ホットウォレット アドレスからの出金には、同じ出金アドレスからの小額送金が多数あります。これは明らかに異常な離脱事象です。

  • FTX ビジネス セキュリティ: FTX ではコインの引き出しに取引手数料がかからないため、攻撃者がコストゼロで盗むのに非常に便利です。

<<:  暗号通貨取引ボット – 4 週間で最大 10% の ROI が実現可能?

>>:  イーサリアムMEVダークフォレストの開発史:ガス戦争からPBSまで

推薦する

米国の水力発電所が鉱山にエネルギー支援を提供する

globenewswireによると、米国の多角的持株会社DPW Holdings, Inc.(NYS...

Ethereum 2.0 へのアップグレードにより、ETH は時価総額で最大の暗号通貨になるでしょうか?

世界で2番目に大きい暗号通貨は、金融資産としての価値提案を完全に変えるネットワークアップグレードを実...

バルセロナは暗号通貨業界のスポンサーを検討するかもしれない

9月9日、メッシがバルセロナを去った後、バルセロナの商業的価値が大幅に下落したと報じられた。楽天は契...

機関投資家の90%は暗号通貨に対して楽観的ですが、なぜ彼らは暗号通貨を購入しないのでしょうか?

法的規制が不明確なため、一部のバイサイド機関は暗号資産に関心を示していますが、注目しているだけです。...

フランス中央銀行、さらなるブロックチェーン研究を促進

宝蔵論評:金融安定理事会(FSB)のメンバーは、アジア、アフリカ、ヨーロッパ、アメリカなどの多くの国...

イーサリアム合併後:NVIDIAの苦境に立つ「マイナー」たちの金持ちになる夢は終わりを迎える

世界が注目する中、世界第2位の仮想通貨イーサリアム(ETH)は正式にPoWからPoSメカニズムに切り...

R3 はどのようにして、ブロックチェーン上でのスヌーパーによるトランザクションのフロントランニングを防ぐのでしょうか?

ブロックチェーンの構築という問題が持ち上がると、すぐに人々の注目を集めます。フィンテックに注目してい...

李林:CFTCのビットコインに関する新たな立場は、業界におけるコンプライアンス競争を促進すると期待される

著者: Zhong Zi画像ソース: Dazhi 9月18日午前2時、連邦準備制度理事会は主要金利を...

シンガポール経営大学の李国俊教授がデジタル通貨が伝統的な決済手段をどう変えるかについて語る

FST(金融サービステクノロジーメディア)は、シンガポール経営大学の定量金融(応用)教授、David...

UNIには資産価値があるが、Uniswapが分散化を達成するにはまだ長い道のりがある

しかし、現時点では、Sushiswap によって奪われた流動性は、その存続に脅威を与えるものではない...

スウィフトは、数百の銀行が参加する、世界的な現金流動性を最適化するためのブロックチェーンアプリの開発を発表

世界のほとんどの銀行を結ぶプラットフォームである国際銀行間金融通信協会(Swift)は、国境を越えた...

ブロックチェーン上場企業レポート:1BTCのマイニングコストは平均1,567ドル

カナダの安価な再生可能エネルギーにアクセスできる上場ブロックチェーン企業、ビットファームズ・テクノロ...

Binance SBT を請求した後、どこにありますか?

多くのユーザーにとって、最初のソウルバウンドトークン(SBT)はBinanceのBABになる可能性が...

ファイルコインネットワークは24時間で347,800 FILを生産した

Filfox ブラウザのデータによると、Filecoin ネットワークの現在のブロックの高さは 10...