零金額也能觸發鑄造,這授權檢查繞得有點離譜,合約審計得再細點

查看原文
吴说区块链
慢雾安全團隊發出警報稱,LittleBoyPlus 遭漏洞攻擊,損失約 377642 USDT,約合 610.555 BNB。慢雾稱,漏洞根源在於 LBPHashrate 合約的 update 函數可被零金額 transferFrom 調用觸發,並繞過 OpenZeppelin 授權檢查。攻擊者無需交易對授權即可使 LBP 代幣被直接鑄造至 PancakePair 地址,造成餘額與儲備失衡,進而通過 PancakePair.swap 抽走 USDT。
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 打賞
  • 回覆
  • 轉發
  • 分享
回覆
請輸入回覆內容
請輸入回覆內容
暫無回覆
  • 已置頂