游戏和 NFT 平台 Enjin 遭遇智能合约漏洞利用,导致约 $162,000 的资产被盗。区块链安全公司慢雾于当地时间26日通过 X 披露了这一事件。攻击者利用 Enjin 适配器系统中的存储槽碰撞漏洞,获取未经授权的管理员权限,并耗尽用户资金。Enjin 运营着一个基于区块链的游戏资产和非同质化代币平台,其智能合约中的安全漏洞可能导致用户资金遭到未经授权的访问。 慢雾披露存储槽碰撞漏洞利用方法 慢雾在 X 上表示:“~$162k in 资产已从 Enjin 协议中被盗。”该安全公司确认,根本原因是 Enjin 智能合约架构中的存储槽碰撞漏洞。该平台允许具有不同存储布局的适配器通过 DELEGATECALL,在 Managed Delegate Proxy 的存储上下文中执行。 当不同的功能模块(适配器)及其管理程序将同一存储空间用于不同目的时,漏洞便可被利用。这一设计缺陷使攻击者能够利用重叠的存储槽操纵管理员权限。攻击者通过该漏洞获得管理员权限后,便继续耗尽平台上的用户资产。 攻击事件披露后 ENJ 代币下跌 6.39% Enjin 的原生代币 ENJ 在攻击事件披露后价格下跌。