สมาร์ตคอนแทรกต์ที่ยังไม่ผ่านการตรวจสอบถูกโจมตีผ่านช่องโหว่ CALL ระดับต่ำแบบไม่ได้รับอนุญาต ทำให้สูญเสียแรปต์อีเธอร์(WETH) ประมาณ 16.623 WETH โดยสาเหตุถูกชี้ไปที่การขาดระบบควบคุมสิทธิ์ และไม่มีการตรวจสอบเป้าหมายการเรียกกับ calldata
ตามคำเตือนด้านความปลอดภัยของทีม SlowMist ที่อยู่คอนแทรกต์ที่เกี่ยวข้องคือ 0xa317...c170 โดย selector 0x42be3129 เปิดให้ใช้ CALL ระดับต่ำโดยไม่มีข้อจำกัด ทำให้ผู้ที่ไม่มีสิทธิ์สามารถเรียกใช้งานได้
คอนแทรกต์ดังกล่าวถูกระบุว่าอยู่ในสถานะ ‘ยังไม่ตรวจสอบ’ เหตุการณ์นี้สะท้อนความเสี่ยงของโค้ดที่ขาดการจำกัดสิทธิ์อย่างรัดกุม โดยเฉพาะเมื่อเปิดให้เรียกใช้งานข้อมูลผ่าน calldata โดยไม่มีการคัดกรอง
ขณะนี้ยังต้องติดตามว่าทุนที่สูญเสียจะสามารถกู้คืนได้หรือไม่ รวมถึงความเป็นไปได้ของการลุกลามเพิ่มเติม และผลกระทบต่อราคาสินทรัพย์ที่เกี่ยวข้องยังต้องรอการตรวจสอบเพิ่มเติม
ความคิดเห็น 0