比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

解讀FTX交易所免手續費漏洞致使被薅20W刀XEN的羊毛案_GAS

Author:

Time:1900/1/1 0:00:00

被朋友Q到近期火熱的羊毛事件,截止目前,不僅是黑客獲利超20W刀,FTX損失108+個ETH,合計有38名同樣思路的攻擊者部署合約發起攻擊。本文從技術維度出發,深入分析此利用FTX交易所免手續費提幣的漏洞,結合智能合約回調發起的攻擊方式,并通過樣例代碼復現實現原理。由于FTX已經通過人工審計針對攻擊者進行懲罰,該漏洞處于風險可控階段。切勿嘗試可能導致封號沒收質押物。1、背景

1.1XEN是什么?

是近期大火的一個XEN幣,到10-15為止已有超過120W筆交易,其實筆者對這類缺乏長期價值對Web3毫無建設性意義的項目一直沒什么興趣,因為他的機制就是只要發起的交易消耗了多少的GAS,就可以鑄造出一定數量的XEN幣,而眾所周知Etherscan有針對gas消耗的排行榜可以看到真正出色的項目往往由于服務用戶多交易量大,所以gas消耗高排名靠前,仿佛成了另一種的應用商店熱門榜單,而XEN一舉通過“沖票“成了冠絕以太坊整個生態的Top1,且等于其他好項目的總和。

Velo實驗室副董事Beam:解讀Velo收購Interstellar背后布局:金色財經報道,3月17日下午16:00,金色財經與歐易OKEx聯合舉辦“金色財經對話Beam:解讀Velo收購Interstellar背后布局“,邀請Velo 實驗室副董事長 Tridbodi Arunanondchai(Beam)作為嘉賓講述背后故事。

在直播中,Beam表示,Velo的目標是建立一個賦能傳統銀行商業并將其與最新的中心化和去中心化商業相鏈接的橋梁。

在談及本次收購的原因時,Beam解釋道,Velo與Stellar有著共同的目標和愿景,并且雙方在能力上互相補充互相賦能。Interstellar團隊在提供更快、更低廉以及更穩定的給予Stellar網絡的跨境支付方案中有著極深厚的經驗。因此彼此的融合是一個非常自然的選擇。這次合并將使其成為行業里更強、更有影響力的團隊。[2021/3/18 18:56:33]

Gate.io芝麻開門創始人韓林跨海連線頂尖量化團隊,深度解讀頂級資金安全解決方案:11月7日,Gate.io芝麻開門聯合TokenInsight舉辦的“揚帆三亞,量化未來”為主題的首屆海島穿越賽,順利閉幕。據官方消息,Gate.io芝麻開門創始人韓林跨海連線,與現場二十余家頂尖量化團隊分享了資金安全的頂級解決方案,并深入解讀Gate.io在產品規劃、技術優勢及品牌理念上的獨到之處。[2020/11/7 11:56:09]

可拓展閱讀:當我們在看Etherscan的時候,到底在看什么?1.2受害方FTX交易所

本次被攻擊的也正是其免費提幣的優惠活動,在平臺有質押且有一定交易記錄后即可發起免費提幣,而提幣會受制于之前交易量

動態 | 律師解讀《區塊鏈信息服務管理規定》:部分要求在現階段實施條件尚不成熟:2月14日,微信公眾號“京都律師”刊文指出,《區塊鏈信息服務管理規定》的部分條款偏向于原則性規定,且部分要求在現階段實施條件尚不成熟,可操作性值得商榷,有以下幾點可供探討和完善: 1.區塊鏈信息服務提供者的概念并未完全明確; 2.區塊鏈信息服務提供者的技術標準并不明晰; 3.區塊鏈信息服務提供者的安全評估流程并未說明; 4.行業自律條件尚不成熟。[2019/2/15]

1.3鏈上數分結果

其實mirror上爆出的還不是最大的攻擊者,而此攻擊手法最早出現在10-10號,截止10-15號,合計類似邏輯的攻擊地址有38個,合計1.45W筆攻擊。計算依據:FTX熱錢包單筆轉移gas消耗大于5W,且to地址是合約地址的交易。下圖為其中top10的攻擊者,其交易數占總攻擊數的80%,致使FTX手續費損失86個ETH筆者通過對其交易的gas消耗總值核算后,得出FTX本次損失總值為:108.19個ETH合計鑄造出XEN約24億個。按14號日常價格估算的話,則黑客總收益在24W美金以上

聲音 | EOS pacific創始人解讀EOS憲法2.0:刪減多條目是為仲裁機構減輕壓力:今天,EOS pacific創始人王棟在引力生態峰會上表示,BM推出的憲法2.0版最核心的有以下幾個方面:

1、CODE IS LAW。所有的法律都應代碼化,即使代碼有BUG。

2、BM進一步詮釋合約,把整個合約清晰定義。如果各方理解有不同,才需要仲裁員出現。仲裁機制主要的工作范圍已經大幅度縮小。

3、私鑰的丟失是個人的責任,不是通過仲裁可以解決的問題。

4、在智能合約定義的范圍內,仲裁能冷凍Token的轉移。

王棟還表示,EOS憲法從1.0版的20條減到9條,把很多東西去掉,就是讓Token不要根據自己對憲法的理解套用自己的情形,無限的給仲裁機構施加壓力。[2018/7/15]

今晚朱濤做客《金色講堂》解讀區塊鏈產業生態:4月12號晚20:00,《金色講堂》邀請中國高科技產業化研究會區塊鏈產業聯盟理事長、世界區塊鏈組織副總干事朱濤先生前來對目前區塊鏈技術的國際化出路進行講解,針對區塊鏈如何有效實現產業應用的方向進行分享,讓學員深入了解技術的的最終歸宿是什么。[2018/4/12]

詳細數據可<十四君>公眾號后臺輸入”FTX與XEN”獲得2、黑客攻擊流程分析

2.1核心原理

智能合約的fallback/receive可任意執行邏輯。任何一個合約都有默認的fallback函數,典型的功能就是讓合約可以接收以太幣并對其做出反應,這也是代幣型合約用來拒絕轉賬、發出事件或轉發以太幣的典型模式。后來更多場景是應用在代理升級模式總之就是,一筆指向合約地址的交易,如果沒有匹配到對應執行的函數,就必然會執行fallback函數,而fallback可以將輸入參數指向另一個合約地址,從而執行對應的邏輯。參考:https://blog.soliditylang.org/2020/03/26/fallback-receive-split/2.2攻擊流程

其實看完手法核心,已經很明顯了黑客先部署了一個攻擊合約0xCba9b1然后利用FTX的交易免費提幣功能讓FTX的熱錢包0xc098b2,發起了一筆指向攻擊合約的提幣導致交易觸發指向XEN合約的Mint函數調用由于XEN合約可以設置Mint出代幣的收益方,從而將代幣轉入黑客地址

2.3手法還原

其實任意fallback非常好觸發,咱們通過現場手搓實現下,當然并不是MintXen,而是臨時隨意的一個20token來示意。下文便是最簡單的一個ERC20代幣了,任何人均可執行mint函數,雷同于XEN了對于ERC20/721實現原理可拓展閱讀:你買的NFT到底是什么?

而攻擊合約也很簡單,設置寫死要調用Mint的XEN合約地址以及黑客收益的地址。

可以看到實驗中,對此攻擊合約發起的任意一筆交易,即會觸發了receive,且myAddr的GLD余額增加1e18個,當然并不能拿著這個代碼就去復現黑客的實現了,因為要鑄造更多的GEX還得增加工廠合約部署的邏輯,即能提高gas消耗也吻合XEG的mint管理。

3、總結-從攻擊事件看“元交易”

其實如果不是黑客本身知道FTX有免費提幣優惠,且其提幣的交易的gasLimit設置為固定值50W,則很難發起這樣的攻擊,因為依據以太坊黃皮書,普通轉賬也僅僅需要2.1W的gas即可。黑暗森林的web里知其雄守其雌,這樣的攻擊從歷史進程來看,其實更有警示性意義筆者想談談元交易的發展元交易是來自于ChristianLundkvist教授在2015年的一個設想如今上手Dapp實在是太麻煩了,以太坊生態若想普及,就應該允許新用戶直接使用其功能,而不是先安排幾座大山讓用戶翻山越嶺。這意味著需要為新來的用戶墊付Gas費用。當前的以太坊協議并沒有提供原生方法來實現這一點。然而,得益于公/私密鑰對,用戶可以通過對元交易進行簽名并證明所有權。相信未來元交易終會成為應用主流,本次的FTX代付gas執行免費提幣轉賬還只是元交易的某種小小實現,但只有安全+無感才能迎接全民低成本上鏈時代的到來,為此安全與風控都需要特別注意,這也是筆者分析安全案件的初衷。歡迎你從后臺提交web3行業問題探討點贊關注十四,用技術視角帶給你價值

Tags:FTXXEN區塊鏈GASKONGZ Vault (NFTX)xen幣價格今日行情區塊鏈中的代幣是什么UGAS

抹茶交易所
a16z:詳解代幣化金庫標準ERC-4626,如何讓DeFi可組合性更安全?_CRYP

隨著DeFi不斷發展并逐漸成熟,開發人員的首要考慮是可擴展的基礎設施和可組合性。用于構建基于以太坊的應用程序的標準化工具包ERC一直發揮著重要作用.

1900/1/1 0:00:00
DappRadar x BGA Web3游戲報告:頂級游戲仍在不斷發展_APP

區塊鏈游戲領域正在以令人眼花繚亂的速度增長,而GameFi是最熱門的流行詞匯之一,行業使用率超過50%,籌集了7.48億美元。熱門游戲正在蓬勃發展,新的競爭對手也已經進入了這個市場.

1900/1/1 0:00:00
一文教你如何獲得zkSync空投資格_SYN

zkSync是一個尚未推出代幣的最有前途的協議。在他們的文檔中,提到將會有一個代幣,因此,如果有空投,我們可能需要開始在zkSync上開展一些活動.

1900/1/1 0:00:00
福布斯曝光Kraken管理問題:高管流失和文化困境_RAKE

Kraken首席執行官JessePowell——該公司好勝卻內向的創始人——此前宣布他會在9月21日辭去首席執行官的職務,轉而擔任主席一職。對此人們毫無意外.

1900/1/1 0:00:00
20萬華人的迪拜:亞洲的另一大Web3之都_COM

加密行業的華人故事是波折的,華人助力了蓬勃的加密行業發展,現在的華人勢力卻多少有一些漂泊。2013年左右的加密行業在中國大陸、日本開啟,然后香港開始發力.

1900/1/1 0:00:00
Messari:社交代幣能否催化出下一個牛市?_FWB

要點:吸引散戶的新型代幣分發機制可以催化牛市,而社交代幣就是這樣一種分發機制。由于可發現性、用戶體驗和應用層的問題,WHALE、ALEX和FWB等社交代幣過去未能催化出持續的牛市.

1900/1/1 0:00:00
ads