BTC $78,845.69 -0.23%
ETH $2,493.48 +1.06%
BNB $702.99 +1.00%
XRP $1.41 -2.21%
SOL $101.35 +4.56%
TRX $0.3342 -1.02%
DOGE $0.0869 +0.45%
ADA $0.2096 -0.49%
BCH $266.52 -0.09%
LINK $11.54 +1.07%
HYPE $81.06 -0.88%
AAVE $125.14 -1.66%
SUI $0.7504 -1.57%
XLM $0.1832 -0.40%
ZEC $779.99 -0.64%
BTC $78,845.69 -0.23%
ETH $2,493.48 +1.06%
BNB $702.99 +1.00%
XRP $1.41 -2.21%
SOL $101.35 +4.56%
TRX $0.3342 -1.02%
DOGE $0.0869 +0.45%
ADA $0.2096 -0.49%
BCH $266.52 -0.09%
LINK $11.54 +1.07%
HYPE $81.06 -0.88%
AAVE $125.14 -1.66%
SUI $0.7504 -1.57%
XLM $0.1832 -0.40%
ZEC $779.99 -0.64%

GoPlus:Lumi Finance 遭袭主因系智能账户合约签名验证存在缺陷

2026-07-14 16:33:58

ChainCatcher 消息,据 GoPlus 分析,Arbitrum 上的 Lumi Finance 于 7 月 13 日遭攻击,损失约 27 万美元。

漏洞源于 Sodium 智能账户合约(ERC-4337)中的 validateUserOp 函数在调用 _validateSignature 验证签名时存在逻辑缺陷——执行 isValidSignatureNow 时,signer 参数传递的是攻击者地址,调用 ECDSA.tryRecover 出错后未 revert,转而调用攻击合约中的 isValidSignature 函数并通过验证。攻击者利用该漏洞在 UserOperation 验证期间执行 Token approve 操作,未经支付方允许即从多个智能账户中获取 ERC20 代币的批准权限。

Связанные теги
Связанные теги
app_icon
ChainCatcher Building the Web3 world with innovations.