Defimon 监测称,Web3 游戏生态开发平台 Enjin 上存在漏洞,损失约 14.2 万美元。
根据披露信息,Enjin 的 ERC-1155「Crypto Items」允许每个物品通过专属物品适配器路由转账。攻击者注册或使用了一个恶意转账适配器,该适配器跳过了所有者批准检查。
在这一情况下,攻击者的漏洞合约可以调用 transferFrom,在无需批准的前提下,从约 52 个无关持有者的钱包中提取 ENJ 支持的物品。Defimon 提到,这些转出对应的是真实的 TransferSingle 事件,且不需要 setApprovalForAll。
此后,攻击者又对每个被盗物品调用 melt(),从平台储备金中为每个物品兑换 500 枚 ENJ 的支持。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

