Недостаток контроля доступа маршрутизатора BonfireSwap привел к убыткам около 50 тысяч долларов, 41 пользователь пострадал
Согласно информации, предоставленной командой безопасности SlowMist, контракт маршрутизатора BonfireSwap потерял около 50 000 долларов из-за отсутствия контроля доступа в функции transfer. Эта функция не проверяет, является ли вызывающий адрес адресом from, и не проверяет, есть ли у вызывающего разрешение на активы адреса from. В результате злоумышленник может установить пользователя, который заранее авторизовал маршрутизатор, в качестве адреса from, а себя в качестве адреса to, тем самым похищая токены жертвы и обменивая их через тот же пул токенов.SlowMist сообщает, что всего 41 держатель токенов, который когда-либо авторизовал этот маршрутизатор, пострадал; адрес уязвимого контракта: 0x17e801e17cefc6334059189c178d4783830e03d3.