宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Fil > 正文

慢雾:Force DAO 代币增发漏洞简析

作者:

时间:1900/1/1 0:00:00

链捕手消息,DeFi量化对冲基金ForceDAO项目的FORCE代币被大量增发,经慢雾安全团队分析发现:

在用户进行deposit操纵时,ForceDAO会为用户铸造xFORCE代币,并通过FORCE代币合约的transferFrom函数将FORCE代币转入ForceProfitSharing合约中。但FORCE代币合约的transferFrom函数使用了if-else逻辑来检查用户的授权额度,当用户的授权额度不足时transferFrom函数返回false,而ForceProfitSharing合约并未对其返回值进行检查。导致了deposit的逻辑正常执行,xFORCE代币被顺利铸造给用户,但由于transferFrom函数执行失败FORCE代币并未被真正充值进ForceProfitSharing合约中。最终造成FORCE代币被非预期的大量铸造的问题。

慢雾:苹果发布可导致任意代码执行的严重漏洞提醒,请及时更新:7月11日消息,慢雾首席信息安全官23pds发推称,近日苹果发布严重漏洞提醒,官方称漏洞CVE-2023-37450可以在用户访问恶意网页时导致在你的设备上任意代码执行,据信这个已经存在被利用的情况,任意代码危害严重,请及时更新。[2023/7/11 10:47:05]

此漏洞发生的主要原因在于FORCE代币的transferFrom函数使用了`假充值`写法,但外部合约在对其进行调用时并未严格的判断其返回值,最终导致这一惨剧的发生。慢雾安全团队建议在对接此类写法的代币时使用require对其返回值进行检查,以避免此问题的发生。

慢雾:Inverse Finance遭遇闪电贷攻击简析:据慢雾安全团队链上情报,Inverse Finance遭遇闪电贷攻击,损失53.2445WBTC和99,976.29USDT。慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者先从AAVE闪电贷借出27,000WBTC,然后存225WBTC到CurveUSDT-WETH-WBTC的池子获得5,375.5个crv3crypto和4,906.7yvCurve-3Crypto,随后攻击者把获得的2个凭证存入Inverse Finance获得245,337.73个存款凭证anYvCrv3Crypto。

2.接下来攻击者在CurveUSDT-WETH-WBTC的池子进行了一次swap,用26,775个WBTC兑换出了75,403,376.18USDT,由于anYvCrv3Crypto的存款凭证使用的价格计算合约除了采用Chainlink的喂价之外还会根据CurveUSDT-WETH-WBTC的池子的WBTC,WETH,USDT的实时余额变化进行计算所以在攻击者进行swap之后anYvCrv3Crypto的价格被拉高从而导致攻击者可以从合约中借出超额的10,133,949.1个DOLA。

3.借贷完DOLA之后攻击者在把第二步获取的75,403,376.18USDT再次swap成26,626.4个WBTC,攻击者在把10,133,949.1DOLAswap成9,881,355个3crv,之后攻击者通过移除3crv的流动性获得10,099,976.2个USDT。

4.最后攻击者把去除流动性的10,000,000个USDTswap成451.0个WBT,归还闪电贷获利离场。

针对该事件,慢雾给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/6/16 4:32:58]

慢雾:跨链互操作协议Poly Network遭受攻击并非由于网传的keeper私钥泄漏:对于跨链互操作协议Poly Network遭受攻击事件,慢雾安全团队分析指出:本次攻击主要在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。因此攻击者通过此函数传入精心构造的数据修改了EthCrossChainData合约的keeper为攻击者指定的地址,并非网传的是由于keeper私钥泄漏导致这一事件的发生。[2021/8/11 1:47:48]

标签:FORCEORCFORWBTEfforceBanana Task Force Apeforth币总量WBTC

Fil热门资讯
Continue Capital:解析数十亿美元土狗 SafeMoon 背后的投资逻辑

本文来自链闻,作者:匹马。事情源于这个三界土狗王SafeMoon,短短55天,让一个0.2ETH变成6700W美金,并且还不止这一笔操作,让人无能狂怒:说好的价值投资的春天呢?!言归正传,确实最近的行情在Doge,Shiba,Safe.

1900/1/1 0:00:00
盐城破获EOS上平台Biggame 涉案资金达80亿元

链捕手消息,据江苏报道,2020年10月盐城建湖发现EOS公链上名为“Biggame”的应用风靡币圈,其交易量长期高居EOS公链日交易额榜首,日均投注金额折合人民币达1000余万元,最高峰时日活跃参人员达1万余人.

1900/1/1 0:00:00
跨链互操作协议Poly Network上线全球首个NFT跨链转接桥

链捕手消息,跨链互操作性协议PolyNetwork今日宣布全球首个NFT跨链转接桥——PolyBridgeNFT桥接功能主网正式上线.

1900/1/1 0:00:00
对话 Polygon 联合创始人:市值百亿美元的以太坊 Layer 2 聚合器是如何炼成的?

本文发布于巴比特资讯,原文标题:《独家丨对话Polygon创始人:从「马蹄」到以太坊Layer2聚合器,百亿美元市值是如何炼成的》,作者:隔夜的粥过去一个月内.

1900/1/1 0:00:00
EpiK Protocol 铭识协议完成 300 万美元的战略轮融资

链捕手消息,去中心化知识图谱存储项目EpiKProtocol(铭识协议)宣布完成300万美元的战略轮融资.

1900/1/1 0:00:00
一文读懂O3 Swap的跨链聚合交易

本文来源于O3Swap官方。 一、简介 自以太坊网络异军突起,引爆各种DeFi协议创新之后,公链格局似乎并没有走向以太坊一家独大的局面,随后而来的BSC、Solana、Heco、Near等公链也不断的打造了惊人的成绩,多链共同繁荣的背.

1900/1/1 0:00:00