慢雾披露:ether.fi 遭攻击损失约 15.45 枚 ETH

安全审计机构慢雾于近日通过社交媒体披露,去中心化金融项目 ether.fi 遭遇攻击,损失约 15.45 枚 ETH。慢雾表示,相关团队已在公开披露前私下与 ether.fi 方面取得联系,进行负责任的漏洞通报。

据慢雾分析,此次攻击的根本原因在于 AtomicQueue 合约中的 solve()函数存在访问控制缺陷。该函数既未校验调用者身份是否与传入的 solver 参数一致,也未设置签名验证、合约注册或授权机制,导致攻击者可绕过安全限制。

具体攻击过程中,攻击者首先通过 updateAtomicRequest()函数构造恶意的 AtomicRequest,随后诱导受害地址充当 solver 角色。AtomicQueue 随即对受害地址调用 finishSolve,并执行 want.transferFrom(solver, users[i], assetsToUser),利用受害者此前授予的 ERC-20 代币授权额度,将资金转移至攻击者地址。

Facebook
Twitter
LinkedIn
Telegram

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注