Khoảng 50.000 USD (tương đương khoảng 68 triệu won) TOKEN đã bị đánh cắp do router của BonfireSwap thiếu kiểm soát truy cập, theo các báo cáo. Tổng cộng 41 người dùng đã phê duyệt router trước đó được xác định là nạn nhân.
Đội ngũ bảo mật SlowMist cho biết trên tài khoản X ngày 16 rằng hàm transfer của router không kiểm tra liệu người gọi có trùng với địa chỉ from hay không, cũng như liệu người gọi đã được cấp quyền sử dụng tài sản của địa chỉ from hay chưa.
Kẻ tấn công sau đó chỉ định địa chỉ của nạn nhân làm from và địa chỉ của mình làm to để chuyển số TOKEN đã được nạn nhân phê duyệt trước đó, rồi đổi số tài sản này trong cùng một pool TOKEN. Địa chỉ hợp đồng router có lỗ hổng là 0x17e801e17cefc6334059189c178d4783830e03d3.
Bình luận 0