BonfireSwap 智能合约缺陷引发大规模资产被盗
9月16日,慢雾安全团队监测到BSC网络上的去中心化交易平台BonfireSwap遭遇严重安全事件,其核心路由合约存在关键逻辑漏洞,致使代币持有者集体遭受经济损失,总损失金额约为5万美元。
未验证调用身份致权限滥用风险加剧
攻击根源在于路由函数中`transfer`操作未对调用方进行有效校验,既未确认`msg.sender`是否等于`from`地址,也未核实调用者是否获得`from`账户的授权额度。该疏漏使得攻击者可任意将自身设为接收方,同时将受害者账户设为来源方,从而绕过权限限制。
利用预授权额度完成资金转移与套现
攻击者通过提前获取目标用户的代币授权额度,在无需额外批准的情况下直接调用转账函数,耗尽受害者持有的代币余额,并借助同池兑换机制将被盗资产快速变现,实现资金转移闭环。此次事件波及共计41名已授权该路由合约的用户。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500 U
