TechFlow rapporte que, le 29 avril, selon une divulgation de SlowMist, un attaquant a exploité un compte défectueux conforme à l’EIP-7702 pour dérober 1 988,5 QNT (soit environ 54,93 ETH) depuis le pool de réserves de QNT.
La cause fondamentale réside dans le fait que l’EOA administrateur de ce pool de réserves a délégué, via l’EIP-7702, son code au contrat BatchExecutor, lequel a désigné le contrat BatchCall — dépourvu de tout contrôle d’autorisation — comme appelant autorisé. Comme la fonction BatchCall.batch() n’implémente aucune vérification d’autorisation, tout appelant externe peut l’invoquer librement, ce qui a finalement conduit à l’épuisement total des actifs du pool de réserves.




