Một sự cố bảo mật đã xảy ra tại một hợp đồng chưa được xác minh, khiến khoảng 16.6 Wrapped Ether(WETH) bị đánh cắp do thiếu kiểm soát truy cập và xác thực dữ liệu.
Đội ngũ bảo mật SlowMist cảnh báo rằng hợp đồng này để lộ lỗ hổng gọi cấp thấp không giới hạn thông qua selector 0x42be3129. Theo SlowMist, cơ chế kiểm soát truy cập và bước xác minh dữ liệu đích không đầy đủ.
Kẻ tấn công được cho là đã lợi dụng hạn mức phê duyệt ERC20 còn tồn tại trong hợp đồng để vượt qua bước kiểm tra chủ sở hữu, sau đó thực hiện thao tác transferFrom trái phép.
Quy mô thiệt hại và các tác động bổ sung vẫn cần được xác minh. Vụ việc cho thấy rủi ro bảo mật vẫn tập trung ở các hợp đồng thông minh chưa được kiểm chứng và cấu hình quyền phê duyệt token.
Bình luận 0