มีรายงานว่า TOKEN มูลค่าราว 50,000 ดอลลาร์(ประมาณ 68 ล้านบาท)ถูกขโมยจากการควบคุมสิทธิ์เข้าถึงที่ไม่ครบถ้วนในเราเตอร์ของ BonfireSwap โดยมีผู้เสียหาย 41 ราย ซึ่งเป็นผู้ใช้ที่อนุมัติเราเตอร์ไว้ล่วงหน้า
ทีมความปลอดภัยของสโลว์มิสต์(SlowMist)เปิดเผยผ่านบัญชี X เมื่อวันที่ 16 ว่า ฟังก์ชัน transfer ของเราเตอร์ไม่ได้ตรวจสอบว่าผู้เรียกใช้กับที่อยู่ from เป็นรายเดียวกันหรือไม่ และไม่ได้ตรวจสอบว่าผู้เรียกใช้ได้รับอนุญาตให้ใช้สินทรัพย์ของที่อยู่ from หรือไม่
ผู้โจมตีจึงกำหนดที่อยู่ของผู้เสียหายเป็น from และกำหนดที่อยู่ของตนเองเป็น to เพื่อโอนโทเคนที่ผู้เสียหายอนุมัติไว้ล่วงหน้า ก่อนนำไปแลกเปลี่ยนในพูล TOKEN เดียวกันตามรายงาน โดยที่อยู่สัญญาเราเตอร์ที่มีช่องโหว่คือ 0x17e801e17cefc6334059189c178d4783830e03d3
ความคิดเห็น 0