TOKENPOST

이더파이, 아토믹큐 취약점으로 15.45 ETH 탈취

토큰포스트속보
하드웨어 지갑과 훼손된 접근 통제 장치 / TokenPost.ai
하드웨어 지갑과 훼손된 접근 통제 장치 / TokenPost.ai

이더파이(ether.fi)의 아토믹큐(AtomicQueue) 컨트랙트에서 접근 통제 취약점이 악용돼 약 15.45 ETH가 탈취됐다고 슬로우미스트(SlowMist)는 보안 경보에서 밝혔다.

슬로우미스트는 아토믹큐의 solve() 함수에 접근 통제가 없었다고 설명했다. 공격자는 updateAtomicRequest()로 악성 요청을 만든 뒤 피해자 주소를 solver로 지정한 것으로 분석됐다.

슬로우미스트는 이후 아토믹큐가 피해자의 finishSolve를 호출하고 want.transferFrom을 실행하면서, 피해자가 보유한 기존 ERC-20 승인 권한을 이용해 자산을 옮겼다고 전했다. 슬로우미스트는 이더파이 팀에 취약점을 비공개로 먼저 알렸으며, 공격자 주소와 취약점이 발생한 컨트랙트 주소도 공개했다고 밝혔다.

댓글0

첫 댓글을 남겨 보세요.