Doğrulanmamış bir akıllı kontrat, yetkisiz düşük seviyeli CALL açığı üzerinden saldırıya uğradı ve yaklaşık 16.623 Wrapped Ether(WETH) kaybı yaşandı. Olayda erişim kontrolünün bulunmaması ile çağrı hedefi ve calldata doğrulamasındaki eksiklikler öne çıktı.
SlowMist güvenlik ekibi, yayımladığı güvenlik uyarısında ilgili kontrat adresinin 0xa317...c170 olduğunu bildirdi. Uyarıya göre 0x42be3129 seçicisi, sınırsız düşük seviyeli CALL işlevini açığa çıkardı ve bu durum yetkisiz çağrıların yapılmasına imkan verdi.
Söz konusu kontrat ‘doğrulanmamış’ olarak işaretlendi. Kaybedilen fonların geri alınıp alınamayacağı, saldırının başka alanlara yayılıp yayılmayacağı ve ilgili varlık fiyatları üzerindeki olası etkiler için ek doğrulama gerekiyor.
Yorum 0