TOKENPOST

BonfireSwap 접근 제어 누락…5만달러 손실

스마트폰에 표시된 토큰 전송 승인 화면 / TokenPost.ai

BonfireSwap 라우터의 접근 제어 누락으로 약 5만달러(약 6800만원) 상당의 TOKEN이 탈취됐다는 보도가 나왔다. 피해자는 라우터를 사전 승인한 사용자 41명으로 집계됐다.

슬로우미스트(SlowMist) 보안팀은 16일 X 계정에서 라우터의 transfer 함수가 호출자와 from 주소가 같은지, 호출자가 from 주소의 자산을 사용할 수 있도록 승인받았는지 확인하지 않았다고 밝혔다.

이에 공격자는 피해자 주소를 from으로, 자신의 주소를 to로 지정해 피해자의 사전 승인 물량을 전송한 뒤 같은 TOKEN 풀에서 교환한 것으로 전해졌다. 취약점이 있는 라우터 계약 주소는 0x17e801e17cefc6334059189c178d4783830e03d3다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.