Doğrulanmamış bir akıllı kontratta erişim kontrolü ve veri doğrulama eksikliği nedeniyle yaklaşık 16.6 Wrapped Ether(WETH) çalındı.
SlowMist güvenlik ekibi, söz konusu kontratın 0x42be3129 seçicisi üzerinden kısıtlanmamış düşük seviyeli çağrı açığına maruz kaldığını duyurdu. Ekibe göre olayın merkezinde yetersiz erişim kontrolü ve hedef veri doğrulamasındaki eksikler yer aldı.
Saldırganın, kontratta kalan ERC20 onay limitini kullanarak sahip doğrulamasını aştığı ve yetkisiz transferFrom işlemi gerçekleştirdiği aktarıldı. Bu yöntem, kontratta önceden verilmiş izinlerin kötüye kullanılabildiğini gösterdi.
Zararın kapsamı ve olayın başka varlıkları etkileyip etkilemediği henüz doğrulanmadı. Güvenlik tarafında ise doğrulanmamış kontratlarda erişim kontrolü, çağrı yetkileri ve ERC20 onay limitlerinin yeniden incelenmesine dikkat çekiliyor.
Yorum 0