🚨Alerte de sécurité sur la chaîne : une « problématique de conception des permissions » a été directement percée⚠️


Les dernières détections montrent qu’un pool de réserve QNT a été attaqué en raison d’une faille dans la conception du contrat👇
👉 Perte d’environ 1988,5 QNT (environ 54,93 ETH)💥
🧠 Le cœur du problème cette fois n’est pas la compétence technique du hacker, mais👇
👉 La conception des permissions « a laissé une porte dérobée »
Décomposons le processus :
• L’adresse administrateur a effectué une délégation de code via EIP-7702
• Délégation au contrat BatchExecutor
• BatchExecutor a ensuite autorisé le contrat BatchCall sans contrôle d’autorisation
• La fonction BatchCall n’a aucun contrôle d’autorisation
👉 Résultat : l’attaquant a directement « appelé légalement une opération illégale »
👉 Les actifs du pool ont été vidés directement
📉 Cet incident envoie un signal très dangereux :
👉 Ce n’est pas une « brèche », mais une « contre-attaque par conception »
⚠ Résumé de la nature du risque :
• La chaîne de permissions est trop longue → risques superposés
• Manque de contrôle d’accès fondamental
• « Appel arbitraire » = laisser une porte dérobée à l’attaquant
👉 Dans la DeFi, ce genre de vulnérabilité est la plus mortelle, car👇
Le code est la règle, si la règle est fausse = l’argent disparaît directement
📈 Mais il y a aussi un aspect positif :
• Les incidents de sécurité sont publics et transparents → le coût d’apprentissage de l’industrie diminue
• Des mécanismes comme EIP-7702 sont en cours de validation pratique
• La demande d’audits de sécurité va continuer à augmenter
👉 En résumé :
Chaque attaque est une leçon pour la prochaine génération de systèmes
🧠 Mon point de vue central :
👉 Le plus grand problème de la DeFi n’a jamais été les hackers, mais👉
• La « structure de permissions excessivement complexe » + « conception de sécurité incomplète »
📌 En une phrase :
Le monde de la chaîne n’a pas d’intermédiaires, mais si la conception des permissions comporte des vulnérabilités, l’attaquant devient l’utilisateur le plus « légitime » de votre système.⚠️🔥#WCTC交易王PK #GateCard一拍即付 $BTC $ETH $PRL
BTC1,21%
ETH1,37%
PRL-10,56%
Voir l'original
post-image
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épingler