#资产安全与重要行业变化 #EIP 与钱包标准
Ether.fi AtomicQueue 漏洞结合 EIP-7702 导致用户资产被盗
这意味着什么
SlowMist 报告称,Ether.fi 的 AtomicQueue 合约 solve() 存在缺少访问控制和未校验 solver 参数的问题;攻击者利用 updateAtomicRequest() 构造恶意请求,并结合受害者此前留下的 ERC-20 授权转移资产,损失为 15.45 ETH。相关分析还指出,受害者此前在 Coinbase Wallet 启用 EIP-7702 委托能力,使攻击路径得以完成。
为什么与你的团队相关
事件同时涉及 EIP-7702、钱包签名、长期授权和 DeFi 前端交易流程,与 Conflux eSpace dApp 的用户资产安全直接相关。
是否涉及 Conflux
可能涉及 Conflux
团队相关度 5/5
来源事实
发生了什么
SlowMist 报告称,Ether.fi 的 AtomicQueue 合约 solve() 存在缺少访问控制和未校验 solver 参数的问题;攻击者利用 updateAtomicRequest() 构造恶意请求,并结合受害者此前留下的 ERC-20 授权转移资产,损失为 15.45 ETH。相关分析还指出,受害者此前在 Coinbase Wallet 启用 EIP-7702 委托能力,使攻击路径得以完成。
AI 判断
为什么重要
这是 EIP-7702 委托、陈旧授权和回调/solver 校验缺陷叠加导致的真实资产安全事件,直接提示 dApp 前端不能把授权和委托签名当作低风险操作。
AI 判断
对研发的影响
涉及 DeFi、钱包连接和交易前端的项目应检查 EIP-7702 授权展示与撤销流程、识别并提示长期 ERC-20 allowance、审计 callback/solver 参数和权限校验,并为异常授权与 delegated EOA 增加回归测试。
边界说明
仍不确定的部分
公开报道已说明攻击路径和损失,但受影响合约、受害者范围及该模式在 Conflux eSpace 上的实际可复现性仍需单独核验。
建议动作和影响判断由 AI 根据原始来源推断,不代表事实已经验证;请以原始来源和你的项目实际情况为准。
SOURCES
原始来源
技术媒体
SlowMist reports Ether.fi attack resulting in the loss of 15.45 ETH
9月11日 08:00
SlowMist reported a reentrancy attack on ether.fi on September 11, resulting in the loss of 15.45 ETH. The vulnerability involved AtomicQueue solve(), missing access control, an unvalidated solver parameter, malicious requests, and pre-existing ERC-20 approvals.
官方博客
EIP-7702 wallet security: what auditors check after Pectra
9月10日 08:00
The research describes EIP-7702 delegation as a wallet security attack surface and explains that signed authorization tuples can route subsequent calls through delegate code.