FOR:ForceDAO 项目 xFORCE 大量增发事件简析

撰稿:知道创宇区块链安全实验室根据社区消息,ForceDAO项目资金库被黑客攻击。知道创宇区块链安全实验室第一时间跟进分析发现,ForceDAO项目资金库被清空主要是由于其项目xFORCE代币被大量增发导致。以下为分析详情,供大家研究。知道创宇区块链安全实验室分析后发现:用户在通过ForceProfitSharing合约中调用deposit函数进行充值时,会通过其项目代币的transferFrom函数将对应数量的FORCE代币充值进ForceProfitSharing合约,如下图所示:

加密基础设施初创公司Openfort完成300万美元种子轮融资:金色财经报道,加密基础设施初创公司Openfort完成 300 万美元的种子轮融资,用于为游戏开发商和发行商开发其“钱包即服务”软件产品,该轮融资由 Gumi Cryptos Capital 和 Maven 11 共同领投。Game7、NGC Ventures、纽曼资本也参与了此轮融资。?

Openfort 希望为视频游戏工作室提供该公司所称的“无摩擦”钱包技术,该技术由多个 API 组成,这些 API 与浏览器游戏以及在 Unity 和虚幻引擎 5 中构建的 PC 游戏兼容。该公司还在构建一个选项,也支持手机游戏。?[2023/5/23 15:19:28]

dForce宣布暂停从LSR铸造USX,并暂停USDC存入功能:3月11日消息,DeFi 协议 dForce 官方在社交媒体上发文表示,为了减轻潜在的交易对手风险和市场风险,我们暂时停止从 LSR 铸造 USX。dForce Lending 的 USX 存入功能也将暂停,直至另行通知。[2023/3/11 12:57:03]

通过分析其FORCE代币合约发现其transferFrom函数实现存在假充值风险,即使用if…else写法来进行条件判断,如下图所示:代币合约地址:https://etherscan.io/address/0x6807d7f7df53b7739f6438eabd40ab8c262c0aa8#code

dForce资产总量突破1亿美元:dForce推特宣布达到新的里程碑,资产总量突破1亿美元。一些特殊的事情即将发生。[2021/4/12 20:10:40]

transferFrom函数实际调用doTransfer函数进行代币转账,该函数中转账条件未使用硬判断,返回false导致实际转账条件不满足时,代币并未被实际转账进入ForceProfitSharing合约,从而导致xFORCE代币被大量铸币。

创宇区块链安全实验室发现,从该链接开始,xFORCE合约的_totalSupply变量状态开始出现交易异常:

最终导致如下图所示的异常铸币数量:

创宇区块链安全实验室再次警惕项目方进行代币合约开发时,使用正确的代币转账逻辑,谨防假充值攻击带来的异常程序执行。知道创宇唯一指定存证平台:www.attest.im联系我们:blockchain@knownsec.com知道创宇区块链安全实验室导航微信公众号@创宇区块链安全实验室

微博@知道创宇区块链实验室https://weibo.com/BlockchainLab知乎@知道创宇区块链安全实验室https://www.zhihu.com/org/zhi-dao-chuang-yu-qu-kuai-lian-an-quan-shi-yan-shiTwitter@KS_Blockchainhttps://twitter.com/KS_Blockchain

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

XMRSWAP:对话O3 Swap:从老牌钱包到跨链聚合器的进化之路

多链格局正在形成。如果说在去年以太坊一家独大之时,跨链还只是个较为飘渺的概念,没有足够明显的财富效应支撑,那么在如今DeFi爆发、多链并存的背景下,跨链,尤其是跨链资产的自由兑换已然成为了市场刚.

[0:0ms0-1:512ms