Monitoreamento de SlowMist: ether.fi é alvo de um ataque, aproximadamente 15,45 ETH são roubados. A SlowMist afirma que, antes da divulgação do comunicado, entrou em contato em particular com a equipe do ether.fi e que o caso foi tratado seguindo o processo responsável de divulgação.

O cerne da vulnerabilidade está na função solve() do contrato AtomicQueue: o contrato não verifica se o solver == msg.sender, nem possui validação de assinatura, registro ou autorização. O atacante primeiro usa updateAtomicRequest() para construir um AtomicRequest malicioso e então força o endereço da vítima a atuar como solver; em seguida, o contrato executa finishSolve no endereço da vítima e chama want.transferFrom(solver, users[i], assetsToUser), permitindo que o atacante retire do protocolo as cotas de ERC-20 que a vítima havia autorizado anteriormente.

Isso não é vazamento de chave privada, mas sim uma exploração do caminho de chamada de uma “autorização existente” devido à ausência de controle de acesso. Recomenda-se que endereços com histórico de interações com ether.fi ou contratos relacionados verifiquem e revoguem o quanto antes quaisquer autorizações de tokens desnecessárias; usuários de DeFi também devem criar o hábito de limpar regularmente os valores de approve.

#DeFi安全 #以太坊 #etherfi