Lumi Finance mengalami serangan, dengan kerugian sekitar 270 ribu dolar AS
Menurut ChainCatcher, berdasarkan analisis dari GoPlus, Lumi Finance di Arbitrum mengalami serangan pada 13 Juli dan menanggung kerugian sekitar 270 ribu dolar AS.
Celah berasal dari fungsi validateUserOp pada kontrak akun pintar Sodium (ERC-4337), yang memiliki cacat logika saat memanggil _validateSignature untuk memverifikasi tanda tangan—dalam proses eksekusi isValidSignatureNow, parameter signer diberikan sebagai alamat penyerang. Setelah ECDSA.tryRecover gagal, sistem tidak melakukan revert, melainkan memanggil fungsi isValidSignature dari kontrak penyerang dan verifikasi berhasil dilakukan. Penyerang memanfaatkan celah ini untuk melakukan operasi approve Token selama proses verifikasi UserOperation, sehingga dapat memperoleh izin ERC20 dari beberapa akun pintar tanpa persetujuan pemilik dana.
Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.

