Beosin安全团队针对FTX遭Gas窃取攻击事件分析称,以其中一笔攻击交易为例(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69),攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)。
Beosin:Arcadia Finance项目遭受攻击,黑客获利约45万美元:金色财经报道,7月10日,Beosin EagleEye监测显示,链上保证金协议Arcadia Finance项目遭受黑客攻击,黑客获利约45万美元。[2023/7/10 10:45:30]
FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁。
Beosin:BSC上项目Swap-LP项目遭受攻击,损失609个ETH,约100万美元:金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,2023年5月20日,BSC上项目Swap-LP项目遭受攻击,攻击者地址0xdEAd40082286F7e57a56D6e5EFE242b9AC83B137,累计获利609个ETH,约100万美元。资金仍在攻击者地址。[2023/5/20 15:15:18]
接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintReward()函数为提取函数,该函数只判断是否达到时间期限,便可无条件提取。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的Gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。
Beosin:2022年全年Web3领域因各类攻击造成的总损失达到了36亿384万美元:金色财经报道,2022 年全年,Beosin EagleEye 安全风险监控、预警与阻断平台共监测到 Web3 领域主要攻击事件超 167 起,因各类攻击造成的总损失超 36 亿美元,较 2021 年攻击类损失增加了 47.4%。其中单次损失超过一亿美元的安全事件共 10 起,1000 万至一亿美元的安全事件共 21 起。[2022/12/29 22:14:40]
前三个步骤重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求。
截止发文时,通过BeosinTrace追踪发现,FTX交易所损失81ETH,黑客通过DODO、Uniswap将XENToken换成ETH转移。
原文:StevenEhrlich,《CracksAtKraken:Crypto’sNearEmptyC-Suite》编译:郭倩雯.
1900/1/1 0:00:00作者:ChainlinkChainlink权益质押是实现加密经济安全机制的关键要素,质押者可以将LINK通证放入智能合约中,为预言机服务质量进行质押担保.
1900/1/1 0:00:00撰文:Karen,ForesightNewsWeb3社交赛道渐露锋芒,基于去中心化社交图谱协议LensProtocol之上的社交应用和工具也如雨后春笋般出现.
1900/1/1 0:00:00由TokenPocket投资孵化的可编程DID协议MidhubProtocol正在实现可编程NFT技术支持下的NFTPMM(ProtocolMarketMaker)协议.
1900/1/1 0:00:00据CoinDesk报道,根据一份公开法庭文件显示,内部调查后,加密借贷平台VoyagerDigital计划与两名高管就他们对三箭资本的贷款处理达成和解.
1900/1/1 0:00:00作者:Alice,ForesightVentures TL;DR 加密世界渴望拥有自己的去中心化社交媒体和web3-native的游戏规则.
1900/1/1 0:00:00