猖獗黑客「薅」交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析

2022 年 10 月 13 日,Beosin EagleEye -Web3 安全预警与监控平台的舆情消息,FTX 交易所遭到 gas 窃取攻击,黑客利用 FTX 支付的 gas 费用铸造了大量 XEN TOKEN。Beosin 安全团队第一时间对事件进行了分析,结果如下:

FTX 遭受 Gas 窃取攻击,有黑客零成本铸造 XEN 代币 1.7 万次。

2022 年 10 月 13 日,Beosin EagleEye -Web3 安全预警与监控平台的舆情消息,FTX 交易所遭到 gas 窃取攻击,黑客利用 FTX 支付的 gas 费用铸造了大量 XEN TOKEN。Beosin 安全团队第一时间对事件进行了分析,结果如下:

猖獗黑客「薅」交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析

1 事件相关信息

其中一部分攻击交易:

0xc96b84cd834655290aa4bae7de80a3c117cc19d414f5bcf2fb85b8c554430089

0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69

0x6bada8e084f8d3b62311f0b6eda10f2690e7542dab75a0de436a640036bccf94

其中一个攻击者地址

0x1d371CF00038421d6e57CFc31EEff7A09d4B8760

其中一个攻击合约

0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3

被攻击地址

0xC098B2a3Aa256D2140208C3de6543aAEf5cd3A94(FTX 热钱包地址 )

2 攻击流程

以其中一笔攻击交易为例

(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69)

第一步,攻击者先在链上部署攻击合约

(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)

第二步,FTX 热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约 (0xCba9…7FD3) 进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁,所以以下图为例部分展示。

猖獗黑客「薅」交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析

第三步,接下来子合约 fallback() 函数去向 Xen 合约发起铸币请求,如下函数,claimRank() 函数传入一个时间期限(最小 1 天)进行铸币,铸币条件是只用支付调用 gas 费,并无其他成本,并且 claimMintRewardAndShare() 函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值 1 天),便可无条件提取到任何非零地址。但在此次调用过程中,交易发起者为 FTX 热钱包地址,所以整个调用过程的 gas 都是由 FTX 热钱包地址所支付,而 Xen 铸币地址为攻击者地址。

猖獗黑客「薅」交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析
猖獗黑客「薅」交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析
猖獗黑客「薅」交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析

前三个步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求,黑客达成他的目标。

3 漏洞分析

本次攻击主要利用了 FTX 项目没有对接收方为合约地址进行任何限制,也没有对 ETH 的 gas Limit 进行限制,导致攻击可以利用合约来铸造 XEN 代币进行获利。

截止发文时,Beosin 安全团队通过 Beosin Trace 对被盗资金进行追踪分析,黑客通过 DODO,Uniswap 将 XEN Token 换成 ETH,并充值到币安和 FTX 交易所。

猖獗黑客「薅」交易所羊毛?FTX交易所遭到Gas窃取攻击事件分析
Beosin Trace 资金追踪图

4 事件总结

针对本次事件,Beosin 安全团队建议:

对钱包接收为合约的地址进行限制。

对业务中存在 gas 风险的业务对 gas limit 进行足够小的限制。

(声明:请读者严格遵守所在地法律法规,本文不代表任何投资建议)

(0)
上一篇 2022年10月14日 下午2:22
下一篇 2022年10月14日 下午2:58

相关推荐

  • 一文说透稳定币大格局:三巨头和它们的链上竞争者

    尽管此后许多算法稳定币都失败了,并且引起了世界各地政策制定者的注意,比如轰动业内的 Terra 400 亿美元的崩溃,但对我们来说,除了看热闹还有两个更重要的事值得关注:第一,三巨头(USDT、USDC 和 BUSD)的崛起,以及争相划定竞争战线;第二,少数小规模的链上竞争对手开始带着创新的产品设计加入市场竞争。

    2023年3月9日
    1.1K
  • 美众议员提案禁止美国使用中国区块链:「比封锁Tiktok还严重千倍的灾难」

    美国当地时间 11 月 8 日周三,由美国爱荷华州众议员 Zach Nunn 和弗吉尼亚州 Abigail Spanberger 共同提出的《创造对流氓创新者和技术合法问责(CLARITY)法案》(The Creating Legal Accountability for Rogue Innovators and Technology (CLARITY) Act,简写意为「清晰」)中,将禁止美联邦政府官员与基于中国的加密公司进行交易或是使用他们的技术,且切断政府员工使用中国区块链的权限,或者是支撑加密交易平台的网络;该法案还明确禁止美国政府官员与 iFinex 进行交易,而 iFinex 正是世界上最大稳定币 USDT 的发行者。

    2023年11月9日
    450
  • Web3.0世界日报(2023-1.14)

    Polygon正在对zk rollups技术进行性能测试。Web3公司Sortium完成775万美元种子轮融资,加密对冲基金Arca参投。订单簿DEX iZiSwap上线zkSync 2.0测试网。

    2023年1月14日
    693

发表回复

登录后才能评论
微信

联系我们
邮箱:whylweb3@163.com
微信:gaoshuang613