据安全团队监测,一个未经验证的智能合约近日遭受攻击,损失约 16.6 WETH。此次攻击利用了合约中通过选择器 0x42be3129 暴露的低级调用函数,该函数既未设置访问控制,也未对目标数据进行有效验证。
根据 Odaily 报道,攻击者利用该合约现有的 ERC20 授权额度,绕过了所有者检查,并擅自执行了 transferFrom 操作,从而将合约内资金转移一空。这一事件再次凸显了未验证合约在去中心化金融协议中的潜在风险,以及加强权限校验和输入验证的紧迫性。
安全专家建议,项目方在部署合约前应进行充分审计,并确保所有关键函数均具备严格的访问控制机制,同时对外部调用目标地址及参数进行合法性验证,以免类似事件再度发生。
