SlowMist: EIP-7702 계정 취약점이 악용되어 1,988.5 QNT 탈취
7x24h 속보
SlowMist: EIP-7702 계정 취약점이 악용되어 1,988.5 QNT 탈취
SlowMist에 따르면, 공격자는 결함이 있는 EIP-7702 계정을 악용해 QNT 예비 풀에서 1,988.5개의 QNT(약 54.93 ETH 상당)를 탈취했다. 근본 원인은 해당 예비 풀 관리자 EOA가 EIP-7702를 통해 코드를 BatchExecutor 계약에 위임했으며, 이 BatchExecutor 계약이 권한 없는 제어를 수행하는 BatchCall 계약을 승인된 호출자로 설정했기 때문이다. BatchCall.batch() 함수는 어떠한 권한 검사도 수행하지 않으므로, 외부의 임의 호출자가 이 함수를 호출할 수 있었고, 그 결과 예비 풀 자산이 고갈되었다.
TechFlow 보도에 따르면, 4월 29일 슬로우미스트(SlowMist)는 공격자가 결함이 있는 EIP-7702 계정을 악용해 QNT 예비 풀에서 1,988.5개의 QNT(약 54.93 ETH 상당)를 탈취했다고 밝혔다.
근본 원인은 해당 예비 풀 관리자 외부 소유 계정(EOA)이 EIP-7702를 통해 코드 실행 권한을 BatchExecutor 계약에 위임했으며, 이 BatchExecutor 계약이 권한 없는 제어 기능을 갖춘 BatchCall 계약을 승인된 호출자로 설정했기 때문이다. BatchCall.batch() 함수는 어떠한 권한 검사도 수행하지 않아 임의의 외부 호출자가 이 함수를 호출할 수 있었고, 결과적으로 예비 풀 자산이 전부 소진되었다.




