SlowMist : Vulnérabilité du compte EIP-7702 exploitée, 1 988,5 QNT volés
7x24h Brève
SlowMist : Vulnérabilité du compte EIP-7702 exploitée, 1 988,5 QNT volés
Selon une divulgation de SlowMist, l’attaquant a exploité un compte défectueux conforme à l’EIP-7702 pour voler 1 988,5 QNT (soit environ 54,93 ETH) depuis le pool de réserves QNT. La cause fondamentale réside dans le fait que l’administrateur EOA du pool de réserves a délégué, via l’EIP-7702, le code au contrat BatchExecutor, lequel a désigné le contrat BatchCall — dépourvu de tout mécanisme de contrôle d’accès — comme appelant autorisé. Comme la fonction BatchCall.batch() n’implémente aucune vérification d’autorisation, tout appelant externe peut l’invoquer librement, ce qui a finalement conduit à l’épuisement total des actifs du pool de réserves.
TechFlow rapporte que, le 29 avril, selon une divulgation de SlowMist, un attaquant a exploité un compte défectueux conforme à l’EIP-7702 pour dérober 1 988,5 QNT (soit environ 54,93 ETH) depuis le pool de réserves de QNT.
La cause fondamentale réside dans le fait que l’EOA administrateur de ce pool de réserves a délégué, via l’EIP-7702, son code au contrat BatchExecutor, lequel a désigné le contrat BatchCall — dépourvu de tout contrôle d’autorisation — comme appelant autorisé. Comme la fonction BatchCall.batch() n’implémente aucune vérification d’autorisation, tout appelant externe peut l’invoquer librement, ce qui a finalement conduit à l’épuisement total des actifs du pool de réserves.




