关于 IPOR Fusion 的安全事件,问题的关键在于项目方通过 EIP-7702 来管理的 EOA 账户,其委托的底层合约设计存在缺陷——对外部调用没做好限制,结果攻击者利用这个漏洞创建了恶意的熔断合约(Plasma Vault)。这个恶意合约能绕过正常的提取机制,直接从金库里把资金转走。说白了就是合约权限设置太宽松,没有完全锁死哪些操作能执行、哪些不能执行。这个事件再次提醒我们:即使是创新的扩展方案(比如 EIP-7702)也需要在落地时特别谨慎,基础合约的访问控制一定要做得足够严格。

此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 8
  • 转发
  • 分享
评论
0/400
无常哲学家vip
· 5小时前
又是权限管理的老毛病,怎么还有项目方这么粗糙啊 新技术再牛逼也架不住基础工作做不好,真的绷不住了 EIP-7702本身没问题,问题是用的人脑子进水了? 合约审计都死人了吗,这种低级漏洞也能过 说好的多签防护呢,这就直接被抬走了 开发者得狠狠反思一波,别又甩锅给生态了
回复0
区块链弟中弟vip
· 01-07 07:59
权限设置一松,资金就没了,这是多少个项目都栽过的坑啊 --- 又是访问控制不严...创新方案再牛逼,基础工作不做好也白搭 --- EIP-7702 这么新的东西,底层合约还敢这么随意?活该被薅羊毛 --- Plasma Vault 那一套直接从库里转钱,这得多离谱的权限设置才能让人钻空子 --- 说得对,宽松权限就是给黑客发邀请函,咋还有项目学不会这个教训 --- 每次都是这种事,开发团队是真的拿不出审计费吗 --- 一个字:严。不严就得被插刀,没商量 --- 创新是好事,但基础防线都守不住怎么创新? --- 金库直接被搬空,这教训可太贵了 --- 这TM就是没上审计或者审计摆设吧
回复0
区块链流浪诗人vip
· 01-07 07:55
又一个权限漏洞,EIP-7702 就这?新东西落地前真该多审计几遍啊 --- emm所以就是没把访问控制写死,让熔断合约有了可乘之机?这得亏被发现了 --- 权限太宽松直接黑吃黑,合约安全真不是小事儿 --- 创新方案上线前这么多坑,开发者压力确实大。但再大也得做好基础防护吧? --- 又是访问控制...什么时候业内才能真正重视这块? --- 绕过提取机制直接转账,这操作有点狠。想想都后怕 --- 看来 EIP-7702 本身没问题,主要还是用的人没用好 --- 熔断合约听着唬人,其实就是权限管理没跟上 --- 这事儿又一次证明了,越新的东西越要谨慎。不能光图创新忘了安全
回复0
GweiWatcher1vip
· 01-07 07:55
又是权限管理没做好,合约真的就这么容易被打穿吗
回复0
HashBanditvip
· 01-07 07:49
ngl,又是一天又是“我们忘了访问控制存在”的时刻……在我挖矿的日子里,我们至少知道如何锁定我们的矿机,哈哈。EIP-7702 在纸面上听起来很酷,但这正是我不信任炫酷新标准的原因,直到主网运行三年后……权限太松散 = 资金会丢失,挺简单明了的事情
查看原文回复0
NFT黑洞钱包vip
· 01-07 07:41
又是权限设置翻车,这帮开发真的该学学怎么写access control了 EIP-7702再创新也救不了垃圾架构啊,基础没打好全白搭 Plasma Vault直接提金库,笑死,这就叫"创新"? 怎么每次都是同样的坑,合约审计是不是都是流程啊 新机制出来就想上线,这是在赌吗兄弟 权限这么宽松也敢叫产品上线,真绝了 又一个教科书级别的合约漏洞,啥时候才能长记性呢
回复0
无情的套利机器vip
· 01-07 07:39
又是权限管理烂尾的老把戏,EIP-7702再牛逼也救不了shit代码 --- 合约设计就这水平还敢上线,访问控制形同虚设,活该被薅 --- 说啥创新方案都是屁话,基础安全做不好什么都白搭 --- Plasma Vault那一手确实绝了,直接把漏洞用到极致,工程师真该反思反思 --- 这种事儿见太多了,永远是权限宽松惹的祸 --- EIP-7702也就看起来高大上,落地还是那套老问题 --- 钱直接没了,再多技术创新也弥补不了审计的缺位
回复0
午夜快照猎人vip
· 01-07 07:38
权限设置这块真的要命啊,EIP-7702再创新也架不住基础设施烂...这次IPOR的教训血淋淋的 又一个"我们没想到还能这么玩"的故事,真就合约安全永无止境呗 熔断合约绕过提取机制?说明审计那块儿得有问题...不然怎么就没人想到这茬 这就叫只顾着创新忘了防守,权限控制得这么松散真的离谱 每次都是这样,新东西出来就往上冲,结果安全防线跟纸一样...什么时候才能学会先把基础做好再扩展啊
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)