研发情报站
关键9月11日 19:46AI 分析,未经人工核实

#资产安全与重要行业变化 #EIP 与钱包标准

Ether.fi AtomicQueue 漏洞结合 EIP-7702 导致用户资产被盗

这意味着什么

SlowMist 报告称,Ether.fi 的 AtomicQueue 合约 solve() 存在缺少访问控制和未校验 solver 参数的问题;攻击者利用 updateAtomicRequest() 构造恶意请求,并结合受害者此前留下的 ERC-20 授权转移资产,损失为 15.45 ETH。相关分析还指出,受害者此前在 Coinbase Wallet 启用 EIP-7702 委托能力,使攻击路径得以完成。

建议动作:建议排查影响等级:5/5

为什么与你的团队相关

事件同时涉及 EIP-7702、钱包签名、长期授权和 DeFi 前端交易流程,与 Conflux eSpace dApp 的用户资产安全直接相关。

是否涉及 Conflux

可能涉及 Conflux

团队相关度 5/5

来源事实

发生了什么

SlowMist 报告称,Ether.fi 的 AtomicQueue 合约 solve() 存在缺少访问控制和未校验 solver 参数的问题;攻击者利用 updateAtomicRequest() 构造恶意请求,并结合受害者此前留下的 ERC-20 授权转移资产,损失为 15.45 ETH。相关分析还指出,受害者此前在 Coinbase Wallet 启用 EIP-7702 委托能力,使攻击路径得以完成。

AI 判断

为什么重要

这是 EIP-7702 委托、陈旧授权和回调/solver 校验缺陷叠加导致的真实资产安全事件,直接提示 dApp 前端不能把授权和委托签名当作低风险操作。

AI 判断

对研发的影响

涉及 DeFi、钱包连接和交易前端的项目应检查 EIP-7702 授权展示与撤销流程、识别并提示长期 ERC-20 allowance、审计 callback/solver 参数和权限校验,并为异常授权与 delegated EOA 增加回归测试。

边界说明

仍不确定的部分

公开报道已说明攻击路径和损失,但受影响合约、受害者范围及该模式在 Conflux eSpace 上的实际可复现性仍需单独核验。

建议动作和影响判断由 AI 根据原始来源推断,不代表事实已经验证;请以原始来源和你的项目实际情况为准。

SOURCES

原始来源