BonfireSwap sur BSC a été attaqué, laissant les détenteurs de jetons subir des pertes d’environ 50 000 $. D’après Foresight News, l’exploit provenait d’un manque de contrôle d’accès dans la fonction `transfer` du contrat du routeur.
La fonction ne vérifiait pas si `msg.sender == from` et ne contrôlait pas non plus l’autorisation du demandeur pour `from`, permettant à n’importe qui de définir la victime comme `from` et soi-même comme `to`. L’attaquant a utilisé des autorisations pré-approuvées pour siphonner les jetons des victimes et a transféré les fonds via des échanges dans le même pool de jetons. Au total, 41 détenteurs de jetons ayant autorisé le contrat du routeur ont été touchés.
Foresight News a noté que ce BonfireSwap n’a aucun lien avec Bonfire RH, un projet portant le même nom sur la Robinhood Chain.
