慢雾披露,ether.fi 遭遇攻击,损失约 15.45 枚 $ETH 。慢雾称已在公告前私下联系团队,进行负责任披露。

问题出在 AtomicQueue 合约的 solve():合约没有校验 solver == msg.sender,也没有签名、注册或授权机制。攻击者先通过 updateAtomicRequest() 构造恶意请求,再迫使受害地址成为 solver,随后合约调用 finishSolve,执行 want.transferFrom(solver, users[i], assetsToUser),从而把受害者此前授权的 ERC-20 额度转走。

这再次提醒:入口参数不能默认可信,涉及 transferFrom 的流程必须校验调用方与授权关系;用户也应定期清理无限授权。

#Web3安全 #DeFi