Исследователи безопасности зафиксировали критический инцидент, при котором злоумышленник смог вывести примерно 95 ETH (, оцененных примерно в $280,000), через Tornado Cash, используя критическую уязвимость в неинициализированных делегатных контрактах EIP-7702. Согласно уведомлению CertiK, уязвимость позволила злоумышленнику захватить контроль над механизмом делегирования, после чего он перевел все активы, находящиеся на делегированном адресе.
Как развивалась атака
Эксплуатация была направлена на неправильно инициализированный делегатный контракт EIP-7702 — компонент, предназначенный для облегчения абстракции аккаунтов и сложных транзакционных потоков. Манипулируя этим пробелом в инициализации, злоумышленник получил административные права на контракт, эффективно обходя стандартные протоколы безопасности. Получив контроль, он перенаправил средства напрямую в Tornado Cash, сервис для смешивания транзакций, часто используемый для сокрытия следов.
Что это значит для экосистемы
Инцидент подчеркивает постоянную проблему в разработке смарт-контрактов: риски, связанные с неполными процедурами инициализации в делегатных паттернах. EIP-7702, хотя и предоставляет разработчикам большую гибкость в выполнении транзакций, создает новые поверхности для эксплуатации, если не реализован с строгими мерами безопасности.
Проекты, использующие делегатные контракты, должны немедленно провести аудит безопасности, чтобы убедиться в правильности процедур инициализации. Участникам сообщества, хранящим активы в подобных архитектурах, рекомендуется проверить свою уязвимость и рассмотреть возможность перевода средств на проверенные смарт-контракты с подтвержденной историей безопасности.
Текущий рынок ETH
На момент последнего обновления Ethereum (ETH) торгуется примерно по $3.15K. Такие инциденты, как правило, вызывают краткосрочную волатильность рынка, поскольку трейдеры пересматривают рисковые факторы, хотя в целом экосистема продолжает развиваться за счет улучшений протоколов и расширения инструментов для разработчиков, чтобы предотвратить подобные уязвимости.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
Обнаружена уязвимость EIP-7702: $280K ETH выведены через Tornado Cash
Исследователи безопасности зафиксировали критический инцидент, при котором злоумышленник смог вывести примерно 95 ETH (, оцененных примерно в $280,000), через Tornado Cash, используя критическую уязвимость в неинициализированных делегатных контрактах EIP-7702. Согласно уведомлению CertiK, уязвимость позволила злоумышленнику захватить контроль над механизмом делегирования, после чего он перевел все активы, находящиеся на делегированном адресе.
Как развивалась атака
Эксплуатация была направлена на неправильно инициализированный делегатный контракт EIP-7702 — компонент, предназначенный для облегчения абстракции аккаунтов и сложных транзакционных потоков. Манипулируя этим пробелом в инициализации, злоумышленник получил административные права на контракт, эффективно обходя стандартные протоколы безопасности. Получив контроль, он перенаправил средства напрямую в Tornado Cash, сервис для смешивания транзакций, часто используемый для сокрытия следов.
Что это значит для экосистемы
Инцидент подчеркивает постоянную проблему в разработке смарт-контрактов: риски, связанные с неполными процедурами инициализации в делегатных паттернах. EIP-7702, хотя и предоставляет разработчикам большую гибкость в выполнении транзакций, создает новые поверхности для эксплуатации, если не реализован с строгими мерами безопасности.
Проекты, использующие делегатные контракты, должны немедленно провести аудит безопасности, чтобы убедиться в правильности процедур инициализации. Участникам сообщества, хранящим активы в подобных архитектурах, рекомендуется проверить свою уязвимость и рассмотреть возможность перевода средств на проверенные смарт-контракты с подтвержденной историей безопасности.
Текущий рынок ETH
На момент последнего обновления Ethereum (ETH) торгуется примерно по $3.15K. Такие инциденты, как правило, вызывают краткосрочную волатильность рынка, поскольку трейдеры пересматривают рисковые факторы, хотя в целом экосистема продолжает развиваться за счет улучшений протоколов и расширения инструментов для разработчиков, чтобы предотвратить подобные уязвимости.