Se ha explotado la vulnerabilidad de EIP-7702, y el atacante ha robado 95 ETH y los ha transferido a un mezclador

robot
Generación de resúmenes en curso

【BitPush】Acaba de salir a la luz un incidente de seguridad en un contrato. Un atacante aprovechó una vulnerabilidad en un contrato delegado EIP-7702 no inicializado, logrando obtener permisos de propietario del contrato, y posteriormente retiró directamente todos los fondos desde la dirección del delegado. Según datos de monitoreo en la cadena, este atacante ya ha transferido 95 ETH (aproximadamente 280,000 dólares) a Tornado Cash para mezclado.

La clave de este incidente radica en que el contrato delegado EIP-7702 presenta una falla de inicialización — debido a que este contrato no fue correctamente inicializado durante su despliegue, permitiendo que el atacante pueda adquirir la condición de propietario a un costo muy bajo. Una vez que controla los permisos de propietario, retirar fondos se vuelve muy sencillo. Después de transferir los fondos a Tornado Cash, la dificultad para rastrear aumenta significativamente.

Esto recuerda a los desarrolladores que, al desplegar contratos en modo delegado, deben asegurarse de que el proceso de inicialización esté completo, para no dejar puertas abiertas a los atacantes. Para los usuarios comunes, antes de interactuar con un contrato nuevo, es recomendable verificar si estos contratos han pasado auditorías de seguridad.

ETH-6,64%
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • 5
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado