SlowMist: ether.fi понесла убытки около 15.45 ETH из-за уязвимости контроля доступа контракта AtomicQueue
Согласно предупреждению безопасности SlowMist, контракт AtomicQueue ether.fi был скомпрометирован из-за отсутствия контроля доступа в функции solve(), что привело к краже около 15.45 ETH.
Злоумышленники использовали updateAtomicRequest() для создания вредоносных запросов, принуждая адрес жертвы выступать в роли solver, после чего AtomicQueue вызывал finishSolve жертвы и выполнял want.transferFrom, злоупотребляя уже существующими разрешениями ERC-20 жертвы на перевод средств. SlowMist уже заранее в частном порядке уведомил команду ether.fi, адрес злоумышленника и адрес уязвимого контракта были опубликованы.






