
BlockSec Phalcon表示,攻击者获取了去中心化自治组织治理权限,升级了 Smart Yield 控制器逻辑,并利用特权函数以及 50 个账户此前授予的 USDC 批准来转移池内资金。
以太坊上的 BarnBridge SMART Yield(cUSDC)遭到攻击,损失约$776,000;这起事件似乎是在此前已被提示的治理相关批准风险基础上进一步升级。BlockSec Phalcon称,攻击者获取了去中心化自治组织治理权限,将 SmartYield/controller 代理升级为恶意实现,随后结合 CompoundProvider 的特权 _takeUnderlying 函数以及 50 个用户账户预先存在的 USDC 批准,通过 transferFees 转移了池内资金。该事件凸显,当治理控制权与可升级合约逻辑遭到破坏时,代币批准可能直接成为资金损失的渠道。