Người dùng Alchemix yvVault bị tấn công do cấp quyền sai, thiệt hại khoảng 1 triệu USD

robot
Đang tạo bản tóm tắt

Deep潮 TechFlow tin tức, ngày 29 tháng 4, theo phân tích trên chuỗi của nhà phân tích PeckShield (@PeckShieldAlert), một người dùng đã bị tấn công vị thế Alchemix Yearn yvVault (token $yvWETH), thiệt hại ước tính khoảng 1 triệu USD.

Nguyên nhân của cuộc tấn công là do người dùng này trước đó đã cấp quyền cho một hợp đồng chưa được xác thực (địa chỉ hợp đồng: 0x143a), hợp đồng này được triển khai cách đây 10 ngày. Qua phân tích đảo mã, hợp đồng này có lỗ hổng, có thể bị khai thác để thực thi các cuộc gọi tùy ý (arbitrary call execution). Kẻ tấn công đã lợi dụng lỗ hổng trên để thành công chuyển nhượng vị thế yvVault của nạn nhân.

Hiện tại, PeckShield đã công khai tiết lộ logic cụ thể của lỗ hổng này. Khuyến nghị người dùng kiểm tra và thu hồi quyền token đã cấp cho các hợp đồng chưa xác thực hoặc không rõ nguồn gốc để giảm thiểu rủi ro tài sản.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Ghim