買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > PEPE > Info

TRA:慢霧:DeFi 量化對沖基金 Force DAO 項目 FORCE 代幣被大量增發_TheForce.Trade

Author:

Time:1900/1/1 0:00:00

鏈聞消息,據慢霧區消息,DeFi量化對沖基金ForceDAO項目的FORCE代幣被大量增發。經慢霧安全團隊分析發現,在用戶進行deposit操縱時,ForceDAO會為用戶鑄造xFORCE代幣,并通過FORCE代幣合約的transferFrom函數將FORCE代幣轉入ForceProfitSharing合約中。但FORCE代幣合約的transferFrom函數使用了if-else邏輯來檢查用戶的授權額度,當用戶的授權額度不足時transferFrom函數返回false,而ForceProfitSharing合約并未對其返回值進行檢查。導致了deposit的邏輯正常執行,xFORCE代幣被順利鑄造給用戶,但由于transferFrom函數執行失敗FORCE代幣并未被真正充值進ForceProfitSharing合約中。最終造成FORCE代幣被非預期的大量鑄造的問題。此漏洞發生的主要原因在于FORCE代幣的transferFrom函數使用了「假充值」寫法,但外部合約在對其進行調用時并未嚴格的判斷其返回值,最終導致這一慘劇的發生。慢霧安全團隊建議在對接此類寫法的代幣時使用require對其返回值進行檢查,以避免此問題的發生。ForceDAO對此表示,「團隊已意識到xFORCE合約漏洞,xFORCE合約上沒有更多的資金可供利用。所有其他的資金庫都是安全的。團隊將在未來幾個小時內提供報告和下一步行動。」

慢霧:利用者通過執行惡意提案控制了Tornado.Cash的治理:金色財經報道,SlowMist發布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻擊,利用者通過執行惡意提案控制了Tornado.Cash的治理。5月13日,利用者發起了20提案,并在提案中說明20提案是對16提案的補充,具有相同的執行邏輯。但實際上,提案合約多了一個自毀邏輯,其創建者是通過create2創建的,具有自毀功能,所以在與提案合約自毀后,利用者仍可以部署不同的以與以前相同的方式將字節碼發送到相同的地址。不幸的是,社區沒有看到擬議合約中的犯規行為,許多用戶投票支持該提案。

在5月18日,利用者通過創建具有多個交易的新地址,反復將0代幣鎖定在治理中。利用提案合約可以銷毀并重新部署新邏輯的特性,利用者在5月20日7:18(UTC)銷毀了提案執行合約,并在同一地址部署了一個惡意合約,其邏輯是修改用戶在治理中鎖定的代幣數量。

攻擊者修改完提案合約后,于5月20日7:25(UTC)執行惡意提案合約。該提案的執行是通過 Delegatecall 執行的,因此,該提案的執行導致治理合約中由開發者控制的地址的代幣鎖定量被修改為 10,000。提案執行完成后,攻擊者從治理庫中解鎖了TORN代幣。金庫中的TORN代幣儲備已經耗盡,同時利用者控制了治理。[2023/5/21 15:17:00]

慢霧:Harmony Horizon bridge遭攻擊簡析:據慢霧安全團隊消息,Harmony Horizon bridge 遭到黑客攻擊。經慢霧 MistTrack 分析,攻擊者(0x0d0...D00)獲利超 1 億美元,包括 11 種 ERC20 代幣、13,100 ETH、5,000 BNB 以及 640,000 BUSD,在以太坊鏈攻擊者將大部分代幣轉移到兩個新錢包地址,并將代幣兌換為 ETH,接著將 ETH 均轉回初始地址(0x0d0...D00),目前地址(0x0d0...D00)約 85,837 ETH 暫無轉移,同時,攻擊者在 BNB 鏈暫無資金轉移操作。慢霧 MistTrack 將持續監控被盜資金的轉移。[2022/6/24 1:28:30]

慢霧:有用戶遭釣魚攻擊,在OpenSea上架的NFT以極低匹配價格售出:據慢霧消息,有用戶在 OpenSea 掛單售賣的 NFT 被惡意的以遠低于掛單價匹配買。經慢霧安全團隊分析,此是由于該受害用戶遭受釣魚攻擊,錯誤的對攻擊者精心構造的惡意訂單進行簽名,惡意訂單中指定了極低的出售價格、買方地址為攻擊者以及出售 NFT 為受害用戶在 OpenSea 上架的待出售 NFT。攻擊者使用受害用戶已簽名的出售訂單以及攻擊者自己的購買訂單在 OpenSea 中進行匹配,并以攻擊者指定的極低價格成交,導致受害用戶的 NFT 以非預期的價格售出。[2021/12/11 7:31:47]

Tags:FORFORCEORCTRAFOREX價格force幣最新映射TheForce.TradeTRAMSV1

PEPE
LBank:關于LBank「幣生息」將支持FEI、TRIBE 挖礦 DODO 活動_LBank交易所

尊敬的LBank用戶: LBank「幣生息」將支持FEI、TRIBE挖礦DODO。無需鎖倉,持有即得.

1900/1/1 0:00:00
比特幣:楚悅辰:4.5比特幣以太坊高位剎車,要掉頭了嗎?_以太坊

近期比特幣以太坊多空快速的轉換總是令人措手不及,面對市場劇烈的波動,我們一定要懂得及時地調整策略,兵無常勢,水無常形,唯有順勢而為才能游刃有余,立于不敗之地.

1900/1/1 0:00:00
KEX:歐易OKEx投研|不懼“非農”暴擊,比特幣繼續高位運行_BTC

市場情緒:根據相關數據顯示,截止發稿前24小時全市場主要虛擬幣上漲數量占比59.67%,多于下跌占比的40.33%,漲幅超過10%的幣種有895個,超出下跌大于10%幣種的比例為54.6%.

1900/1/1 0:00:00
AME:當前比特幣全網算力為162.78EH/s_NAME

BTC.com數據顯示,目前比特幣全網算力為162.78EH/s,目前全網難度為23.14T,預測下次難度上調3.99%至24.06T,距離調整還剩11天19小時.

1900/1/1 0:00:00
OIN:喜賀Bitcoinwin成立三周年,全新功能重磅推出!_Helper Coin

2018年4月6日,Bitcoinwin平臺正式成立。今天是2021年4月6日,在這暖春之際,Bitcoinwin迎來了三周歲的生日.

1900/1/1 0:00:00
AIN:KuChain 測試網代幣 KTSt 升級兌換KCS獎勵公告_HAI

親愛的KuChain社區成員,經過幾個月的不懈努力與公開測試,KuChain測試網Kratos公測正式落下帷幕.

1900/1/1 0:00:00
ads