BTC $64,089.57 -1.76%
ETH $1,859.23 -0.79%
BNB $565.07 -0.33%
XRP $1.09 -1.19%
SOL $74.23 -1.78%
TRX $0.3298 +0.17%
DOGE $0.0695 +0.85%
ADA $0.1637 -2.06%
BCH $211.06 +0.07%
LINK $8.34 -1.00%
HYPE $57.43 -1.52%
AAVE $91.66 -3.72%
SUI $0.7133 -3.89%
XLM $0.1787 -2.56%
ZEC $487.35 -4.25%
BTC $64,089.57 -1.76%
ETH $1,859.23 -0.79%
BNB $565.07 -0.33%
XRP $1.09 -1.19%
SOL $74.23 -1.78%
TRX $0.3298 +0.17%
DOGE $0.0695 +0.85%
ADA $0.1637 -2.06%
BCH $211.06 +0.07%
LINK $8.34 -1.00%
HYPE $57.43 -1.52%
AAVE $91.66 -3.72%
SUI $0.7133 -3.89%
XLM $0.1787 -2.56%
ZEC $487.35 -4.25%

GoPlus:Lumi Finance 遭袭主因系智能账户合约签名验证存在缺陷

2026-07-14 16:33:58
收藏

ChainCatcher 消息,据 GoPlus 分析,Arbitrum 上的 Lumi Finance 于 7 月 13 日遭攻击,损失约 27 万美元。

漏洞源于 Sodium 智能账户合约(ERC-4337)中的 validateUserOp 函数在调用 _validateSignature 验证签名时存在逻辑缺陷——执行 isValidSignatureNow 时,signer 参数传递的是攻击者地址,调用 ECDSA.tryRecover 出错后未 revert,转而调用攻击合约中的 isValidSignature 函数并通过验证。攻击者利用该漏洞在 UserOperation 验证期间执行 Token approve 操作,未经支付方允许即从多个智能账户中获取 ERC20 代币的批准权限。

app_icon
ChainCatcher 与创新者共建Web3世界