このセキュリティ警告によると、アクセス制御の欠如と不十分なターゲットデータ検証により、攻撃者は既存のERC20 allowanceを悪用し、不正なtransferFrom呼び出しを実行した。
未検証のコントラクトが、セレクター0x42be3129にひも付いた無制限の低レベルコールを通じて悪用され、攻撃者が約16.6 WETHを流出させた。SlowMistによると、このコントラクトにはアクセス制御がなく、ターゲットデータの検証も不十分だったため、攻撃者は既存のERC20 allowance(トークン支出権限)を利用して所有者確認を回避し、不正なtransferFrom呼び出しを実行できた。