A vulnerabilidade do EIP-7702 foi explorada, o atacante roubou 95 ETH e transferiu para um misturador

robot
Geração de resumo em curso

【比推】Acabou de ser divulgado um incidente de segurança de contrato. Um atacante explorou uma vulnerabilidade em um contrato de delegação EIP-7702 não inicializado, obtendo com sucesso privilégios de proprietário do contrato, e posteriormente transferiu todos os fundos diretamente da conta do delegado. De acordo com dados de monitoramento na cadeia, esse atacante já transferiu 95 ETH (aproximadamente 28 mil dólares) para o Tornado Cash para fazer mistura de fundos.

O ponto crucial deste incidente é que o contrato de delegação EIP-7702 possui uma falha de inicialização — justamente por esse contrato não ter sido corretamente inicializado durante a implantação, permitindo que o atacante assumisse a identidade do proprietário com um custo extremamente baixo. Uma vez que controla os privilégios de proprietário, extrair os fundos torna-se uma tarefa fácil. Após serem transferidos para o Tornado Cash, a rastreabilidade dos fundos torna-se significativamente mais difícil.

Isso serve de alerta para os desenvolvedores: ao implantar contratos no modo de delegação, é fundamental garantir que o processo de inicialização seja completo, para não deixar brechas para atacantes. Para usuários comuns, antes de interagir com um novo contrato, é aconselhável verificar se ele passou por uma auditoria de segurança.

ETH-6,64%
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • 5
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixado