BTC $77,894.66 -3.17%
ETH $2,447.56 -2.58%
BNB $692.22 -2.90%
XRP $1.39 -4.02%
SOL $104.39 -4.56%
TRX $0.3418 +1.26%
DOGE $0.0852 -3.90%
ADA $0.2031 -5.26%
BCH $247.93 -8.11%
LINK $11.46 -3.70%
HYPE $80.73 -4.22%
AAVE $121.99 -5.49%
SUI $0.7459 -4.43%
XLM $0.1799 -3.32%
ZEC $806.86 -0.66%
BTC $77,894.66 -3.17%
ETH $2,447.56 -2.58%
BNB $692.22 -2.90%
XRP $1.39 -4.02%
SOL $104.39 -4.56%
TRX $0.3418 +1.26%
DOGE $0.0852 -3.90%
ADA $0.2031 -5.26%
BCH $247.93 -8.11%
LINK $11.46 -3.70%
HYPE $80.73 -4.22%
AAVE $121.99 -5.49%
SUI $0.7459 -4.43%
XLM $0.1799 -3.32%
ZEC $806.86 -0.66%

GoPlus:Lumi Financeが襲撃された主な原因は、スマートアカウント契約の署名検証に欠陥があるためです。

2026-07-14 16:33:58

GoPlus の分析によると、Arbitrum 上の Lumi Finance は 7 月 13 日に攻撃を受け、約 27 万ドルの損失を被りました。

脆弱性は Sodium スマートアカウントコントラクト(ERC-4337)の validateUserOp 関数にあり、_validateSignature を呼び出して署名を検証する際に論理的欠陥が存在しました。------ isValidSignatureNow を実行する際、signer パラメータに攻撃者のアドレスが渡され、ECDSA.tryRecover の呼び出しでエラーが発生した後、revert せずに攻撃コントラクト内の isValidSignature 関数を呼び出して検証に成功しました。攻撃者はこの脆弱性を利用して UserOperation の検証中に Token approve 操作を実行し、支払い側の許可なしに複数のスマートアカウントから ERC20 トークンの承認権を取得しました。

app_icon
ChainCatcher Building the Web3 world with innovations.