🚨 تنبيه استغلال حرج 🚨

~ تم سحب 24.7 $ETH من "مصنع الأوامر" بسبب غياب التحكم في الوصول

الثغرة:
دالة المصنع 0xbde886fc (createOrderForBuyer) تتحقق فقط مما إذا كان المشتري نشطًا — دون أي تحقق من msg.sender، ودون فحص توقيع، ودون أي صلاحية/تفويض على الإطلاق. يزوّد المهاجم بائعًا تعسفيًا، ويقوم المصنع تلقائيًا بخصم الرصيد الكامل من ETH من أي مشتري نشط إلى وكلاء (proxies) أوامر جديدة. يكتب المهاجم عقدًا خبيثًا في خانة التخزين رقم 27، ويتجاوز فحص الإجهاض (abort)، ثم يفرغ كل شيء.

المهاجم: 0x77071d2bbd8f3c296c8cd7d0abd21bc172420cda
عقد الضحية: 0xfcf3d97c6db4c3bf6020a2b99af074b595bda163
المصنع المعرض للخطر: 0xa27bcd590195b2a9bdc29379de4f040b2d8066e0

حالة كلاسيكية من الثقة بهوية المُستدعي دون التحقق. إذا كان بروتوكولك يحتوي على أنماط المصانع أو إنشاء الوكلاء (proxy creation) — قم بمراجعة/تدقيق (audit) أـدوات التحكم في الوصول الآن.

عبر SlowMist