关于 IPOR Fusion 的安全事件,问题的关键在于项目方通过 EIP-7702 来管理的 EOA 账户,其委托的底层合约设计存在缺陷——对外部调用没做好限制,结果攻击者利用这个漏洞创建了恶意的熔断合约(Plasma Vault)。这个恶意合约能绕过正常的提取机制,直接从金库里把资金转走。说白了就是合约权限设置太宽松,没有完全锁死哪些操作能执行、哪些不能执行。这个事件再次提醒我们:即使是创新的扩展方案(比如 EIP-7702)也需要在落地时特别谨慎,基础合约的访问控制一定要做得足够严格。

此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 9
  • 轉發
  • 分享
留言
0/400
码农韭菜vip
· 20小時前
又是权限设置那點破事兒,這都第幾次了...EIP-7702再創新也架不住合約防線形同虛設啊 --- 直白說就是改個參數都能提走別人的資金?這得多不走心 --- 合約審計呢?還是紙上談兵那套? --- 每次都說下次一定,結果還是老一套,訪問控制這種基礎功還得反覆教 --- Plasma Vault聽起來就懸,結果真出事了,多少人被割了 --- 人家創新方案,咱們就創新漏洞,這個套路可真絕 --- 說實話啊,這行太多項目就差把"請黑客來轉帳"寫進代碼裡了
查看原文回復0
无常哲学家vip
· 01-09 09:28
又是权限管理的老毛病,怎么还有项目方这么粗糙啊 新技术再牛逼也架不住基础工作做不好,真的绷不住了 EIP-7702本身没问题,问题是用的人脑子进水了? 合约审计都死人了吗,这种低级漏洞也能过 说好的多签防护呢,这就直接被抬走了 开发者得狠狠反思一波,别又甩锅给生态了
回復0
区块链弟中弟vip
· 01-07 07:59
权限設定一鬆,資金就沒了,這是多少個項目都栽過的坑啊 --- 又是訪問控制不嚴...創新方案再牛逼,基礎工作不做好也白搭 --- EIP-7702 這麼新的東西,底層合約還敢這麼隨意?活該被薅羊毛 --- Plasma Vault 那一套直接從庫裡轉錢,這得多離譜的權限設定才能讓人鑽空子 --- 說得對,寬鬆權限就是給黑客發邀請函,咋還有項目學不會這個教訓 --- 每次都是這種事,開發團隊是真的拿不出審計費嗎 --- 一個字:嚴。不嚴就得被插刀,沒商量 --- 創新是好事,但基礎防線都守不住怎麼創新? --- 金庫直接被搬空,這教訓可太貴了 --- 這TM就是沒上審計或者審計擺設吧
查看原文回復0
区块链流浪诗人vip
· 01-07 07:55
又一个权限漏洞,EIP-7702 就这?新東西落地前真該多審計幾遍啊 --- emm所以就是沒把訪問控制寫死,讓熔斷合約有了可乘之機?這得亏被發現了 --- 權限太寬鬆直接黑吃黑,合約安全真不是小事兒 --- 創新方案上線前這麼多坑,開發者壓力確實大。但再大也得做好基礎防護吧? --- 又是訪問控制...什麼時候業內才能真正重視這塊? --- 繞過提取機制直接轉帳,這操作有點狠。想想都後怕 --- 看來 EIP-7702 本身沒問題,主要還是用的人沒用好 --- 熔斷合約聽著唬人,其實就是權限管理沒跟上 --- 這事兒又一次證明了,越新的東西越要謹慎。不能光圖創新忘了安全
查看原文回復0
GweiWatcher1vip
· 01-07 07:55
又是權限管理沒做好,合約真的就這麼容易被打穿嗎
查看原文回復0
HashBanditvip
· 01-07 07:49
說實話,又是另一個「我們忘記訪問控制存在」的時刻...回到我挖礦的年代,我們至少知道如何鎖定我們的設備哈哈。EIP-7702 在紙面上聽起來不錯,但這正是為什麼我不相信奇特的新標準,直到主網運行第三年左右...權限太鬆散=資金就會消失,這是相當直白的東西
查看原文回復0
NFT黑洞钱包vip
· 01-07 07:41
又是权限设置翻车,这帮开发真的该学学怎么写access control了 EIP-7702再创新也救不了垃圾架构啊,基础没打好全白搭 Plasma Vault直接提金库,笑死,这就叫"创新"? 怎么每次都是同样的坑,合约审计是不是都是流程啊 新机制出来就想上线,这是在赌吗兄弟 权限这么宽松也敢叫产品上线,真绝了 又一个教科书级别的合约漏洞,啥时候才能长记性呢
回復0
无情的套利机器vip
· 01-07 07:39
又是权限管理烂尾的老把戏,EIP-7702再牛逼也救不了shit代码 --- 合约設計就這水平還敢上線,訪問控制形同虛設,活該被薅 --- 說啥創新方案都是屁話,基礎安全做不好什麼都白搭 --- Plasma Vault那一手確實絕了,直接把漏洞用到極致,工程師真該反思反思 --- 這種事兒見太多了,永遠是權限寬鬆惹的禍 --- EIP-7702也就看起來高大上,落地還是那套老問題 --- 錢直接沒了,再多技術創新也彌補不了審計的缺位
查看原文回復0
午夜快照猎人vip
· 01-07 07:38
权限設定這塊真的要命啊,EIP-7702再創新也架不住基礎設施爛...這次IPOR的教訓血淋淋的 又一個"我們沒想到还能這麼玩"的故事,真就合約安全永無止境呗 熔斷合約繞過提取機制?說明審計那塊兒得有問題...不然怎麼就沒人想到這茬 這就叫只顧著創新忘了防守,權限控制得這麼鬆散真的離譜 每次都是這樣,新東西出來就往上衝,結果安全防線跟紙一樣...什麼時候才能學會先把基礎做好再擴展啊
查看原文回復0
查看更多
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)