Мониторинг «Медленного тумана»: ether.fi подверглась атаке, примерно 15.45 ETH были украдены. «Медленный туман» утверждает, что до публикации объявления уже связался с командой ether.fi напрямую и обработал инцидент по процессу ответственного раскрытия.
Ключевая уязвимость находится в контракте AtomicQueue в функции solve(): в контракте нет проверки solver == msg.sender, а также отсутствуют проверки подписи, регистрации или авторизации. Злоумышленник сначала через updateAtomicRequest() создает вредоносный AtomicRequest, затем принуждает адрес жертвы выступить в роли solver. Далее контракт выполняет finishSolve для адреса жертвы и вызывает want.transferFrom(solver, users[i], assetsToUser), тем самым забирая ERC-20 лимиты, которые жертва ранее авторизовала протоколу.
Это не утечка ключей, а эксплуатация пути вызова, где отсутствует контроль доступа к использованию «сохранившихся разрешений». Рекомендуется адресам, которые взаимодействовали с ether.fi или связанными контрактами, как можно скорее проверить и отозвать ненужные разрешения на токены; пользователям DeFi также следует выработать привычку регулярно очищать (обновлять/отзывать) лимиты approve.
#DeFi安全 #以太坊 #etherfi
Ключевая уязвимость находится в контракте AtomicQueue в функции solve(): в контракте нет проверки solver == msg.sender, а также отсутствуют проверки подписи, регистрации или авторизации. Злоумышленник сначала через updateAtomicRequest() создает вредоносный AtomicRequest, затем принуждает адрес жертвы выступить в роли solver. Далее контракт выполняет finishSolve для адреса жертвы и вызывает want.transferFrom(solver, users[i], assetsToUser), тем самым забирая ERC-20 лимиты, которые жертва ранее авторизовала протоколу.
Это не утечка ключей, а эксплуатация пути вызова, где отсутствует контроль доступа к использованию «сохранившихся разрешений». Рекомендуется адресам, которые взаимодействовали с ether.fi или связанными контрактами, как можно скорее проверить и отозвать ненужные разрешения на токены; пользователям DeFi также следует выработать привычку регулярно очищать (обновлять/отзывать) лимиты approve.
#DeFi安全 #以太坊 #etherfi