SlowMist警告、無制限のコントラクト呼び出し悪用で約16.6 WETH流出

このセキュリティ警告によると、アクセス制御の欠如と不十分なターゲットデータ検証により、攻撃者は既存のERC20 allowanceを悪用し、不正なtransferFrom呼び出しを実行した。

WETH

要約

未検証のコントラクトが、セレクター0x42be3129にひも付いた無制限の低レベルコールを通じて悪用され、攻撃者が約16.6 WETHを流出させた。SlowMistによると、このコントラクトにはアクセス制御がなく、ターゲットデータの検証も不十分だったため、攻撃者は既存のERC20 allowance(トークン支出権限)を利用して所有者確認を回避し、不正なtransferFrom呼び出しを実行できた。

用語解説
  • ERC20 allowance: 保有者が承認したトークンの支出権限。
  • transferFrom: 事前承認を利用して資金を移動するトークン機能。
  • low-level call: 組み込みの安全性チェックが限定的な、スマートコントラクトへの直接的な相互作用。