ForceDAO kolejną ofiarą rug pulla. Napastnik zwraca środki
Przestrzeń DeFi doświadczyła kolejnego wielomilionowego rug pulla. Tym razem padło na ForceDAO.
ForceDAO ucierpiało w wyniku poważnego ataku. Napastnicy wykorzystali błąd w kodzie kontraktu xFORCE, który pozwalał na wywołanie funkcji “deposit” niezależnie od posiadanych tokenów FORCE. Oznacza to, że możliwe było wyemitowanie tokenów xFORCE z kontraktu bez blokowania jakichkolwiek tokenów w skarbcu. Następnie każdy mógł wymienić te tokeny na FORCE, wywołując funkcję “withdraw” w kontrakcie.
Kilku użytkowników wykorzystało lukę wczoraj rano. Jeden z nich przejął około 14,8 mln FORCE, których wartość nominalna wynosiła wówczas około 34 mln dolarów. Od tego czasu środki zostały zwrócone do puli.
Jednak cztery inne osoby wyemitowały kolejne 6,75 mln tokenów i zaczęły wymieniać swoje zdobycze na ETH na różnych giełdach. Ponieważ whitehat haker znalazł już lukę, płynność gwałtownie spadła. To oznaczało, że każdy kolejny złodziejaszek zarobił już znacznie mniej. Mudit Gupta, lider zespołu blockchain w Polymath Network, szczegółowo opisał atak na Twitterze.
xFORCE contract from @force_dao hacked and drained by a whitehacker. In the FORCE token, the transfer functions return false rather than reverting when the sender doesn’t have enough balance. The xFORCE contract assumes FORCE will revert and does not handle the returned value. pic.twitter.com/lPo9vJ48bs
— Mudit Gupta (@Mudit__Gupta) April 4, 2021
Jeden ze złodziei użył adresu powiązanego ze scentralizowaną giełdą FTX. To daje pewną nadzieję, że środki mogą zostać odzyskane. Większość pozostałych tokenów została już jednak sprzedana za pośrednictwem zdecentralizowanych giełd 1inch i SushiSwap.
ForceDAO zorganizował wczoraj długo oczekiwany airdrop, w którym tokeny FORCE zostały rozdane aktywnym użytkownikom Ethereum. Projekt potwierdził atak na oficjalnym Twitterze.
ATTENTION
Our team is aware of the xFORCE contract exploit and has identified the nature of the issue.
There are no further funds available on the xFORCE contract to be exploited.
All other vaults are safe.
We will provide a post-mortem and next steps over the coming hours.
— Force (@force_dao) April 4, 2021
Śledź CrypS. w Google News. Czytaj najważniejsze wiadomości bezpośrednio w Google! Obserwuj ->
Zajrzyj na nasz telegram i dołącz do Crypto. Society. Dołącz ->
Aktualnie brak komentarzy.