BonfireSwap路由器因缺少存取控制,約5萬美元(約6800萬韓元)價值的TOKEN遭竊,據報共有41名事先批准該路由器的使用者受害。
慢霧(SlowMist)安全團隊16日在X帳號表示,該路由器的transfer函式未確認呼叫者是否與from地址相同,也未確認呼叫者是否獲得授權、可使用from地址中的資產。
據悉,攻擊者將受害者地址指定為from、將自己的地址指定為to,轉移受害者事先批准的代幣數量後,再於同一TOKEN池中兌換。存在漏洞的路由器合約地址為0x17e801e17cefc6334059189c178d4783830e03d3。
留言 0