BTC $85,891.92 +0.79%
ETH $2,716.19 +0.56%
BNB $786.80 -0.87%
XRP $1.51 +0.82%
SOL $120.68 -0.42%
TRX $0.3358 +0.23%
DOGE $0.0963 +3.21%
ADA $0.2711 +10.89%
BCH $316.13 -0.57%
LINK $14.14 +0.29%
HYPE $93.10 +3.21%
AAVE $179.07 -1.21%
SUI $1.23 +4.86%
XLM $0.2214 +1.93%
ZEC $1,327.55 +0.62%
AAPL $332.86 -0.23%
AMZN $250.93 -0.56%
GOOGL $342.51 -0.43%
MSFT $515.37 -0.59%
META $725.68 -0.58%
NVDA $235.14 +0.23%
TSLA $370.89 -0.15%
SNDK $1,725.59 +0.53%
INTC $114.91 -2.93%
SPCX $160.04 +0.43%
MU $1,070.75 +0.22%
AMD $629.33 -0.66%
BTC $85,891.92 +0.79%
ETH $2,716.19 +0.56%
BNB $786.80 -0.87%
XRP $1.51 +0.82%
SOL $120.68 -0.42%
TRX $0.3358 +0.23%
DOGE $0.0963 +3.21%
ADA $0.2711 +10.89%
BCH $316.13 -0.57%
LINK $14.14 +0.29%
HYPE $93.10 +3.21%
AAVE $179.07 -1.21%
SUI $1.23 +4.86%
XLM $0.2214 +1.93%
ZEC $1,327.55 +0.62%
AAPL $332.86 -0.23%
AMZN $250.93 -0.56%
GOOGL $342.51 -0.43%
MSFT $515.37 -0.59%
META $725.68 -0.58%
NVDA $235.14 +0.23%
TSLA $370.89 -0.15%
SNDK $1,725.59 +0.53%
INTC $114.91 -2.93%
SPCX $160.04 +0.43%
MU $1,070.75 +0.22%
AMD $629.33 -0.66%

Beosin:FTX 遭 Gas 窃取攻击事件技术分析

2022-10-13 15:33:31

ChainCatcher 消息,Beosin 安全团队针对 FTX 遭 Gas 窃取攻击事件分析称,以其中一笔攻击交易为例 (0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69),攻击者先在链上部署攻击合约 (0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)。

FTX 热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约 (0xCba9...7FD3) 进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁。

接下来子合约 fallback() 函数去向 Xen 合约发起铸币请求,如下函数,claimRank() 函数传入一个时间期限(最小 1 天)进行铸币,铸币条件是只用支付调用 gas 费,并无其他成本,并且 claimMintReward() 函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值 1 天),便可无条件提取。但在此次调用过程中,交易发起者为 FTX 热钱包地址,所以整个调用过程的 Gas 都是由 FTX 热钱包地址所支付,而 Xen 铸币地址为攻击者地址。

前三个步骤重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求。

截止发文时,通过 Beosin Trace 追踪发现,FTX 交易所损失 81ETH,黑客通过 DODO、Uniswap 将 XEN Token 换成 ETH 转移。

app_icon
ChainCatcher 与创新者共建Web3世界