撰稿:知道创宇区块链安全实验室根据社区消息,ForceDAO项目资金库被黑客攻击。知道创宇区块链安全实验室第一时间跟进分析发现,ForceDAO项目资金库被清空主要是由于其项目xFORCE代币被大量增发导致。以下为分析详情,供大家研究。知道创宇区块链安全实验室分析后发现:用户在通过ForceProfitSharing合约中调用deposit函数进行充值时,会通过其项目代币的transferFrom函数将对应数量的FORCE代币充值进ForceProfitSharing合约,如下图所示:
通过分析其FORCE代币合约发现其transferFrom函数实现存在假充值风险,即使用if…else写法来进行条件判断,如下图所示:代币合约地址:https://etherscan.io/address/0x6807d7f7df53b7739f6438eabd40ab8c262c0aa8#code
transferFrom函数实际调用doTransfer函数进行代币转账,该函数中转账条件未使用硬判断,返回false导致实际转账条件不满足时,代币并未被实际转账进入ForceProfitSharing合约,从而导致xFORCE代币被大量铸币。
创宇区块链安全实验室发现,从该链接开始,xFORCE合约的_totalSupply变量状态开始出现交易异常:
最终导致如下图所示的异常铸币数量:
创宇区块链安全实验室再次警惕项目方进行代币合约开发时,使用正确的代币转账逻辑,谨防假充值攻击带来的异常程序执行。知道创宇唯一指定存证平台:www.attest.im联系我们:blockchain@knownsec.com知道创宇区块链安全实验室导航微信公众号@创宇区块链安全实验室
微博@知道创宇区块链实验室https://weibo.com/BlockchainLab知乎@知道创宇区块链安全实验室https://www.zhihu.com/org/zhi-dao-chuang-yu-qu-kuai-lian-an-quan-shi-yan-shiTwitter@KS_Blockchainhttps://twitter.com/KS_Blockchain
最近这几个月,市场行情在不断走高,其实在前两年的熊市阶段,当时我一直在文章里写的比特币和以太坊的定投价格分别在1万美金和400美金,到目前为止分别已经有了5到10倍左右的涨幅.
导读:以太坊从4月24日下跌结束后,行情一路向上,不断突破新的高点。随着价格的上涨,以太坊在价格突破4000美金时,市值一度超过沃尔玛.
比特币自然法则一:四季 比特币如同地球一样有四季,它的价格随着周期不断进行牛熊变换。根据历史数据,每个周期结束时的比特币价格是前一个周期的十倍.
BTC行情分析 昨日哀鸿、今日长歌。人性最擅长的方式就是忘记,忘记昨日的耻辱和信仰,铭刻自己的英明和功勋,所以一个曾国藩每日三省就可以成为半圣.
序IPO-NFT是什么?Deeper团队的产品DeeperConnect在传统资本领域也备受关注,公司在股权融资环节进展顺利同时产品销售额节节高升.
随着互联网的高速发展,过往的“信息稀缺”已经逐渐演变为了“信息过载”。而伴随着以8090后为代表的消费主体的认知升级、消费升级,“因为稀缺所以有价值”已经成为当下年轻人的共识.