以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

慢霧:Force DAO 代幣增發漏洞簡析_FORCE:orchid

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,DeFi量化對沖基金ForceDAO項目的FORCE代幣被大量增發,經慢霧安全團隊分析發現:

在用戶進行deposit操縱時,ForceDAO會為用戶鑄造xFORCE代幣,并通過FORCE代幣合約的transferFrom函數將FORCE代幣轉入ForceProfitSharing合約中。但FORCE代幣合約的transferFrom函數使用了if-else邏輯來檢查用戶的授權額度,當用戶的授權額度不足時transferFrom函數返回false,而ForceProfitSharing合約并未對其返回值進行檢查。導致了deposit的邏輯正常執行,xFORCE代幣被順利鑄造給用戶,但由于transferFrom函數執行失敗FORCE代幣并未被真正充值進ForceProfitSharing合約中。最終造成FORCE代幣被非預期的大量鑄造的問題。

慢霧:利用者通過執行惡意提案控制了Tornado.Cash的治理:金色財經報道,SlowMist發布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻擊,利用者通過執行惡意提案控制了Tornado.Cash的治理。5月13日,利用者發起了20提案,并在提案中說明20提案是對16提案的補充,具有相同的執行邏輯。但實際上,提案合約多了一個自毀邏輯,其創建者是通過create2創建的,具有自毀功能,所以在與提案合約自毀后,利用者仍可以部署不同的以與以前相同的方式將字節碼發送到相同的地址。不幸的是,社區沒有看到擬議合約中的犯規行為,許多用戶投票支持該提案。

在5月18日,利用者通過創建具有多個交易的新地址,反復將0代幣鎖定在治理中。利用提案合約可以銷毀并重新部署新邏輯的特性,利用者在5月20日7:18(UTC)銷毀了提案執行合約,并在同一地址部署了一個惡意合約,其邏輯是修改用戶在治理中鎖定的代幣數量。

攻擊者修改完提案合約后,于5月20日7:25(UTC)執行惡意提案合約。該提案的執行是通過 Delegatecall 執行的,因此,該提案的執行導致治理合約中由開發者控制的地址的代幣鎖定量被修改為 10,000。提案執行完成后,攻擊者從治理庫中解鎖了TORN代幣。金庫中的TORN代幣儲備已經耗盡,同時利用者控制了治理。[2023/5/21 15:17:00]

此漏洞發生的主要原因在于FORCE代幣的transferFrom函數使用了`假充值`寫法,但外部合約在對其進行調用時并未嚴格的判斷其返回值,最終導致這一慘劇的發生。慢霧安全團隊建議在對接此類寫法的代幣時使用require對其返回值進行檢查,以避免此問題的發生。

慢霧:BXH于BSC鏈被盜的ETH、BTC類資產已全部跨鏈轉至相應鏈:11月3日消息,10月30日攻擊BXH的黑客(BSC: 0x48c94305bddfd80c6f4076963866d968cac27d79)在洗幣過程中,多次使用了 AnySwap、PancakeSwap、Ellipsis 等兌換平臺,其中部分 ETH 代幣被兌換成 BTC。此外,黑客現已將 13304.6 ETH、642.88 BTCB 代幣從 BSC 鏈轉移到 ETH、BTC 鏈,目前,初始黑客獲利地址仍有 15546 BNB 和價值超 3376 萬美元的代幣。慢霧 AML 將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。[2021/11/3 6:28:49]

動態 | 慢霧:10 月發生多起針對交易所的提幣地址劫持替換攻擊:據慢霧區塊鏈威脅情報(BTI)系統監測及慢霧 AML 數據顯示,過去的 10 月里發生了多起針對數字貨幣交易所的提幣地址劫持替換攻擊,手法包括但不限于:第三方 JS 惡意代碼植入、第三方 NPM 模塊污染、Docker 容器污染。慢霧安全團隊建議數字貨幣交易所加強風控措施,例如:1. 密切注意第三方 JS 鏈接風險;2. 提幣地址應為白名單地址,添加時設置雙因素校驗,用戶提幣時從白名單地址中選擇,后臺嚴格做好校驗。此外,也要多加注意內部后臺的權限控制,防止內部作案。[2019/11/1]

Tags:ORCFORFORCETORNorchidFORK價格TheForce.TradeTornado.Cash

中幣下載
SushiSwap CTO:使用ZKRollup不會因為流動性不足對于價格產生影響_USHI:EARTHSHIB幣

鏈捕手消息,SushiSwapCTOJosephDelong在Twitter上表示,一直在考慮Layer2的設計,目前正在考慮流動性分配不均的問題.

1900/1/1 0:00:00
除了股票和貨幣,DeFi 協議 UMA 還能在合成資產上創造多大想象空間?_EFI:穩定幣

本文來自于鏈聞,作者潘致雄。雖然合成資產概念近兩年內在去中心化金融領域增長迅猛,但是目前DeFi的合成資產協議仍普遍局限于簡單合成「股票」及「加密貨幣」等資產.

1900/1/1 0:00:00
PlatDot 開啟公測 PlatON 與 Polkadot 合作邁入嶄新階段_PLAT:SKYPlay

本文來自PlatON。 近日,承擔著在?PlatON?與Polkadot之間實現跨鏈互通使命,由PlatON和?ChainX?共同推動的PlatDot項目正式開啟公測,PlatDot項目提供的跨.

1900/1/1 0:00:00
Fantom 因節點投票權過于集中出現暫時停止出塊,基金會將提案重寫 PoS 以分散節點權利_Fantom:DOGEFANS價格

鏈捕手消息,智能合約平臺FantomFoundation宣布將發布一項提案重寫其PoS區塊鏈,以更加均勻地分布驗證權和治理權,該提案需獲得三分之二以上的投票權才能通過.

1900/1/1 0:00:00
NFT 可拆分性帶來新的價值潛力:從稀缺性與法律權利歸屬分析_區塊鏈:ACE

本文發布于VEGAVentures,作者:Danielson。對加密藝術NFT價值的探討愈演愈烈,「稀缺性」已然成為了各類探討的中心詞匯.

1900/1/1 0:00:00
NFT、Metaverse,與泡泡瑪特_DAPP:LABS

本文發布于律動BlockBeats,作者:0x29。誰都沒想到,區塊鏈的出圈,竟然靠的是一個誰都沒有關注到的板塊.

1900/1/1 0:00:00
ads