Arbitrum上的Lumi Finance遭利用攻击,因ERC-4337漏洞损失$270,000

此次攻击利用了 Sodium 智能账户验证逻辑中的缺陷,使攻击者无需明确授权即可从多个用户账户中提取代币;Lumi 已暂时暂停关键金库。

ARB
FLOW
CORE

摘要

GoPlus 表示,Arbitrum 上的 Lumi Finance 于 7 月 13 日遭到攻击,损失约 $270,000。问题集中在 Sodium 智能账户合约的 ERC-4337 validateUserOp 函数上,这是处理用户操作的账户抽象关键流程。根据 GoPlus 的说法,漏洞出现在 _validateSignature 调用 isValidSignatureNow 时,将 signer 参数传入为攻击者地址。这一设置使得在 ECDSA.tryRecover 失败但未回退后,攻击合约的 isValidSignature 校验仍可通过,实际上绕过了原本的签名验证机制。据称,此次攻击使攻击者无需明确授权即可从多个用户侧账户中提取代币;与此同时,Lumi 已暂时暂停关键金库。The Crypto Times 称,协议核心流动性池并非此次攻击目标。

术语与概念
  • ERC-4337: 用于智能账户的账户抽象标准。
  • smart account: 由合约逻辑控制的可编程钱包。
  • ECDSA.tryRecover: 用于恢复签名者的函数。