뉴스

ether.fi 레거시 AtomicQueue 악용으로 사용자 지갑을 소모

ether.fi 승인 확인 누락과 오래된 토큰 승인 때문에 폐기된 Veda AtomicQueue 헬퍼가 악용되었다고 말했습니다. ether.fi 9월 11일 사용 중인 Veda AtomicQueue 출금 도우미를 이용한 취약점을 공개했습니다. 대기열의 인증 로직은 발신자가 다른 지갑을 결제 당사자로 지정할 수 있게 했지만, 예전 ERC-20 승인 방식은 약 11개의 사용자 지갑에서 이체를 가능하게 했습니다. 목차레거시 큐가 어떻게 악용되었는지에 대해 어떤…

ether.fi legacy AtomicQueue exploit involving stale token approvals
ether.fi legacy AtomicQueue exploit involving stale token approvals
ether.fi 승인 확인 누락과 오래된 토큰 승인 때문에 폐기된 Veda AtomicQueue 헬퍼가 악용되었다고 말했습니다.

ether.fi 9월 11일 사용 중인 Veda AtomicQueue 출금 도우미를 이용한 취약점을 공개했습니다. 대기열의 인증 로직은 발신자가 다른 지갑을 결제 당사자로 지정할 수 있게 했지만, 예전 ERC-20 승인 방식은 약 11개의 사용자 지갑에서 이체를 가능하게 했습니다.

레거시 큐가 어떻게 악용되었는지에 대해

ether.fi의 사건 보고서에 따르면, 취약한 구성 요소는 Veda와 연관된 폐기된 AtomicQueue 출금 도우미였습니다. 이 대기열에는 결제 당사자로 명시된 지갑이 실제로 출금을 승인했는지 확인하는 권한 확인이 없었습니다. 따라서 발신자는 결제 수단으로 다른 지갑을 제공할 수 있었습니다.

이 공격은 또한 오래된 ERC-20 승인과 호환되는 스마트 지갑 콜백 동작을 요구했습니다. 이러한 조건이 충족되면, 대기열은 이전 승인을 이용해 사용자 지갑에서 자산을 이동할 수 있었습니다. 이는 ether.fi의 현재 Liquid Vault 회계 구조가 침해되거나 프로토콜 보물 자금을 직접 도난하는 것과는 다릅니다.

입시 요소 보고된 세부 사항
취약한 구성 요소 더 이상 지원되지 않는 Veda AtomicQueue 출금 도우미
근본 원인 명시된 결제 지갑에 대한 승인 확인이 누락됨
추가 조건 구형 ERC-20 승인 및 호환 스마트 지갑 콜백 동작
보고된 이더리움 손실 약 15,4536 ETH이며, 실질 손실은 약 40,000달러에 달했습니다
아비트럼 자산 약 2,257 sETHFI
영향을 받은 지갑 사용자 지갑은 대략 11개 정도입니다
반응 대기열에 거부당했고, 익스플로잇 경로가 닫혔으며, 사용자들은 보상을 약속했습니다

어떤 자산이 영향을 받았는지

ether.fi 약 11개의 사용자 지갑에서 약 15,4536 ETH가 유출되었고, Arbitrum에서는 약 2,257 sETHFI가 빠져나갔다고 보고했습니다. 회사는 이더리움 손실이 약 40,000달러이며, 영향을 받은 사용자들은 보상받을 것이라고 밝혔습니다.

회사는 금고, 재무, 프로토콜 보유 자산, eETH, weETH, 활성 Liquid Vault 회계 또는 현재 출금 흐름에 영향을 주지 않았다고 밝혔습니다. 노출은 관련 이전 승인을 유지하고 콜백 조건을 충족하는 지갑으로 제한되었습니다. 이 구분은 중요하지만, 사용하지 않은 승인이 무해해지는 것은 아닙니다. 폐기된 계약에 부여된 권한은 사용자가 관련 인터페이스를 사용하지 않은 후에도 오랫동안 악용 가능한 상태로 남아 있을 수 있습니다.

보고된 손실과 범위는 영향을 받는 사용자가 잔액을 조정하고 조사관이 거래를 검토함에 따라 변경될 수 있습니다. 사용자는 영향을 받지 않은 프로토콜 잔액이 모든 관련 승인이 안전하다는 것을 증명한다고 가정하기보다는 사고 보고서와 자신의 지갑 기록에 의존해야 합니다.

사용자가 어떻게 반응해야 하는지에 대한 설명

ether.fi 사용자들에게 승인 0xd45884b592e316eb816199615a95c182f75dea07을 취소할 것을 권고했습니다. 지갑 소유자는 공식 사건 공지를 통해 계약 주소를 확인하고, 관련 체인별 토큰 승인을 검토하며, 깨끗하고 신뢰할 수 있는 인터페이스에서 권한을 취소해야 합니다.

팀은 승인 목록에 폐기된 대기열과 마이그레이션 계약을 포함해야 합니다. 스마트 지갑 사용자는 현재 활성 중인 애플리케이션만 확인하는 대신 콜백 권한, 운영자 역할, 계약별 허용 권한을 점검해야 합니다. 사고 발생 후에는 발송 전송 내역을 검토하고, 지갑 환경이 침해되었을 경우 자격 증명을 교체하며, 지원 또는 환급 청구를 위해 거래 기록을 보존해야 합니다.

ether.fi의 공식 사고 보고서 와 읽기 쉬운 독립 보도를 읽어보세요. 더 많은 암호화폐 보안 보도를 VORTFLUX에서 팔로우하세요.

독자들은 현재 정보를 확인하고, 유동성 및 법적 조건을 고려하며, 시장 위험을 독립적으로 평가한 후 조치를 취해야 합니다.

기사 공유