未验证合约权限漏洞遭利用,16.6 WETH被窃取
据安全团队披露,一起针对未验证智能合约的攻击事件导致约16.6 WETH被盗。攻击者利用合约中暴露的低级调用函数(函数选择器为0x42be3129),该函数未设置访问控制且未对目标数据进行有效验证。攻击者通过已授权的ERC20代币额度(allowance)绕过权限校验,在未经授权的情况下调用transferFrom操作,将合约内资金转移至自身钱包。专家提醒,DeFi协议开发中必须实施严格的权限控制和输入验证机制,防范此类漏洞。
