미검증 컨트랙트에서 접근통제와 검증 미비로 약 16.6 WETH가 탈취되는 보안 사고가 발생했다.
슬로우미스트(SlowMist) 보안팀은 해당 컨트랙트가 선택자 0x42be3129를 통해 제한 없는 저수준 호출 취약점을 노출했다고 경고했다. 접근통제와 대상 데이터 검증이 부족했다는 설명이다.
공격자는 컨트랙트에 남아 있던 ERC20 승인 한도를 이용해 소유자 확인을 우회하고, 승인되지 않은 transferFrom 작업을 실행한 것으로 전해졌다. 피해 범위와 추가 영향은 확인이 필요하다.
🔎 핵심 정리
미검증 컨트랙트에서 접근통제와 검증 미비로 약 16.6 WETH가 탈취되는 보안 사고가 발생했다. 슬로우미스트 보안팀은 해당 컨트랙트가 선택자 0x42be3129를 통해 제한 없는 저수준 호출 취약점을 노출했다고 경고했다.
💡 확인된 사실
슬로우미스트 보안팀은 접근통제와 대상 데이터 검증이 부족했다고 설명했다. 공격자는 컨트랙트에 남아 있던 ERC20 승인 한도를 이용해 소유자 확인을 우회하고 승인되지 않은 transferFrom 작업을 실행한 것으로 전해졌다. 피해 범위와 추가 영향은 확인이 필요하다.
📘 용어정리
- WETH: WETH는 이더리움(ETH)을 ERC20 표준에 맞춰 사용할 수 있도록 래핑한 토큰이다.
- ERC20: ERC20은 이더리움 네트워크에서 토큰을 발행하고 전송하기 위한 표준 규격이다.
- transferFrom: transferFrom은 승인된 권한 범위 안에서 특정 주소의 토큰을 다른 주소로 옮기는 ERC20 함수다.


