零金额也能触发铸造,这授权检查绕得有点离谱,合约审计得再细点

吴说区块链
慢雾安全团队发出警报称,LittleBoyPlus 遭漏洞攻击,损失约 377642 USDT,约合 610.555 BNB。慢雾称,漏洞根源在于 LBPHashrate 合约的 update 函数可被零金额 transferFrom 调用触发,并绕过 OpenZeppelin 授权检查。攻击者无需交易对授权即可使 LBP 代币被直接铸造至 PancakePair 地址,造成余额与储备失衡,进而通过 PancakePair.swap 抽走 USDT。
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
请输入评论内容
请输入评论内容
暂无评论
  • 置顶