此次攻击利用了 Sodium 智能账户验证逻辑中的缺陷,使攻击者无需明确授权即可从多个用户账户中提取代币;Lumi 已暂时暂停关键金库。
GoPlus 表示,Arbitrum 上的 Lumi Finance 于 7 月 13 日遭到攻击,损失约 $270,000。问题集中在 Sodium 智能账户合约的 ERC-4337 validateUserOp 函数上,这是处理用户操作的账户抽象关键流程。根据 GoPlus 的说法,漏洞出现在 _validateSignature 调用 isValidSignatureNow 时,将 signer 参数传入为攻击者地址。这一设置使得在 ECDSA.tryRecover 失败但未回退后,攻击合约的 isValidSignature 校验仍可通过,实际上绕过了原本的签名验证机制。据称,此次攻击使攻击者无需明确授权即可从多个用户侧账户中提取代币;与此同时,Lumi 已暂时暂停关键金库。The Crypto Times 称,协议核心流动性池并非此次攻击目标。