Lumi Finance подвергся атаке 13 июля, убытки составили около 270000 долларов. Уязвимость возникла в функции validateUserOp смарт-контракта Sodium (ERC-4337) на Arbitrum, где при вызове _validateSignature для проверки подписи имелся логический дефект. Злоумышленник передал свой адрес в качестве параметра signer, что привело к ошибке в ECDSA.tryRecover, после чего не произошло отката (revert), и вместо этого была вызвана функция isValidSignature в атакующем контракте, которая прошла проверку. Злоумышленник использовал эту уязвимость для выполнения операции Token approve во время проверки UserOperation, получив разрешение на одобрение ERC20 токенов из нескольких смарт-контрактов без разрешения плательщика.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.



















![[Колонка] Параллели между Одиссеей и Биткойном](/public-static/37_d544230b33.png?format=avif)









