Techub News 消息,安全机构 SlowMist 披露一起智能合约安全事件。GaslessReservoirEnabler 合约的 erc20WithTransfersAndExecute 函数存在漏洞,攻击者利用这一缺陷转移了约 2.3 万美元的 WETH 和 ZED 资产。
漏洞位置与成因
SlowMist 表示,问题根源出在 _executeInternal 函数。该函数虽然检查了模块地址,但没有把 ERC20 的 transferFrom 指令绑定到经过授权的资产所有者。
在这种情况下,任意调用者都可以通过白名单代币,花费受害者现有授权额度。
受影响范围与链上地址
这次攻击涉及 997 个代币持有者地址。攻击者地址为 0x46f54c1a86575679fc3d29666c1717e9786279aa,受害合约地址为 0x9b58fdadc16e30fba313e044bf9e88689c3f163e。
SlowMist 披露称,被盗资金已经被整合,并存入 Polygon 上的一个跨链桥。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

