TechFlow 보도에 따르면, 4월 29일 슬로우미스트(SlowMist)는 공격자가 결함이 있는 EIP-7702 계정을 악용해 QNT 예비 풀에서 1,988.5개의 QNT(약 54.93 ETH 상당)를 탈취했다고 밝혔다.
근본 원인은 해당 예비 풀 관리자 외부 소유 계정(EOA)이 EIP-7702를 통해 코드 실행 권한을 BatchExecutor 계약에 위임했으며, 이 BatchExecutor 계약이 권한 없는 제어 기능을 갖춘 BatchCall 계약을 승인된 호출자로 설정했기 때문이다. BatchCall.batch() 함수는 어떠한 권한 검사도 수행하지 않아 임의의 외부 호출자가 이 함수를 호출할 수 있었고, 결과적으로 예비 풀 자산이 전부 소진되었다.



