PANews 5月6日消息,据Blockaid监测,Ekubo Protocol在以太坊上的自定义扩展合约凌晨遭受攻击,目前已被盗约140万美元。Ekubo用户本身不受影响,只有授权该V2合约作为代币支出者的用户存在风险。漏洞根源在于Ekubo扩展合约的IPayer.pay回调函数中,token.transferFrom的payer、token和amount参数直接来自锁定载荷,由攻击者控制。合约未检查payer是否为锁定的发起者或授权的支付方,攻击者可利用用户此前对该合约的ERC-20授权,通过Core锁定路由至扩展合约,将任意授权用户设为payer并将自己设为提款接收方,从而盗取资产。
Blockaid:Ekubo已在攻击事件中损失约140万美元
分享至:
作者:PA一线
本内容只为提供市场信息,不构成投资建议。
关注PANews官方账号,一起穿越牛熊
推荐阅读
PANews APP
24小时追踪区块链行业资讯,行业深度文章解析。




