SlowMist:ether.fi の AtomicQueue コントラクトのアクセス制御の脆弱性により、約 15.45 ETH の損失が発生しました。
SlowMistのセキュリティ警告によると、ether.fiのAtomicQueueコントラクトはsolve()関数にアクセス制御が欠如しており、約15.45 ETHが盗まれました。
攻撃者はupdateAtomicRequest()を利用して悪意のあるリクエストを作成し、被害者のアドレスをsolverとして強制的に指定しました。その後、AtomicQueueは被害者のfinishSolveを呼び出し、want.transferFromを実行し、被害者が既に持っているERC-20の承認を悪用して資金を移転しました。SlowMistは既にether.fiチームに非公開で通知しており、攻撃者のアドレスと脆弱性のコントラクトアドレスは公開されています。






