

慢雾科技发布报告,揭露一起针对EIP-7702账户模型的恶意交易攻击,造成QNT项目准备金池资金流失,损失金额约合54.93 ETH,另有1,988.5枚QNT被非法转移。
攻击根源源于具备管理权限的外部拥有账户(EOA)通过EIP-7702协议将执行逻辑委派至BatchExecutor合约。该合约在配置过程中,错误地将无访问控制的BatchCall合约设为可调用方。由于BatchCall合约的batch()函数未设置调用限制,攻击者得以绕过身份验证,直接发起跨合约调用并提取准备金池中的QNT资产。
此事件暴露了在采用账户抽象方案时,若对合约间调用关系缺乏严格权限校验,极易引发资金安全危机。提醒开发者在部署委托架构前必须实施全面的权限审查与接口隔离设计,避免因单一配置失误引发系统性风险。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.