慢雾警告无限制合约调用漏洞,约16.6 WETH被盗

该安全警报称,访问控制缺失以及目标数据校验薄弱,使攻击者得以滥用现有ERC20授权额度,触发未经授权的 transferFrom 调用。

WETH

摘要

一份未经验证的合约因与选择器 0x42be3129 相关的无限制底层调用遭到利用,导致攻击者盗走约16.6 WETH。慢雾表示,该合约缺乏访问控制,且未对目标数据进行适当校验,使攻击者能够利用现有的ERC20授权额度(代币支出权限)绕过所有者检查,并执行未经授权的 transferFrom 调用。

术语与概念
  • ERC20 allowances: 由持有人批准的代币支出权限。
  • transferFrom: 一种利用事先授权来转移资金的代币函数。
  • low-level call: 一种内置安全检查有限的智能合约直接交互方式。