ether.fi 的 AtomicQueue 漏洞导致约 15.45 ETH 损失

ether.fi 的 AtomicQueue 漏洞导致约 15.45 ETH 损失

By: WEEX|2026/09/11 09:56:06

WEEX观察

  1. 短期内的关键变量在于,ether.fi 是否已封堵存在漏洞的合约路径,并阻止通过相同机制创建更多恶意请求。
  2. 市场还应关注,更广泛的代币授权或相关合约交互是否令更多用户资金面临超出已披露损失的风险,因为该攻击利用了现有的 ERC-20 授权。
  3. ether.fi 的正式回应比初始损失金额更重要。交易者和用户将希望了解补救措施、受影响用户,以及该协议是否计划修改合约、暂停服务或进行赔偿。

据慢雾披露,攻击者利用 ether.fi 的 AtomicQueue 合约中 solve() 函数的访问控制弱点,导致该合约损失约 15.45 ETH。慢雾表示,已通知 ether.fi 团队,并公开了攻击者和存在漏洞的合约地址。

慢雾表示,该问题源于 AtomicQueue 合约的 solve() 函数缺少访问控制。根据其描述,攻击者利用 updateAtomicRequest() 创建恶意请求,并使受害者地址被视为求解者。

慢雾称,请求流程被触发后,AtomicQueue 调用受害者的 finishSolve 函数,随后执行 want.transferFrom。实际上,这使攻击者能够滥用已有的 ERC-20 授权,从受害者地址转移资金。

披露的损失约为 15.45 ETH。慢雾表示,已将该漏洞告知 ether.fi 团队,并公布了相关攻击者和合约地址。现有信息未提供该合约是否已暂停、修复,或是否发现进一步损失的更多细节。

该事件涉及 DeFi 中一个常见的风险领域:合约逻辑可能以非预期方式与此前授予的代币授权交互。在本案中,攻击路径并非源于代币本身的漏洞,而是与合约权限以及请求如何针对已授权地址被构造和执行有关。

为何重要

尽管已披露的损失相对有限,但这一事件仍具有重要意义,因为它凸显了访问控制错误如何将标准 ERC-20 授权转变为攻击面。对于 DeFi 协议而言,这将使请求路由逻辑、求解者权限,以及可触发代币转移的合约周边保护措施受到更严格审视。

对于用户和交易对手而言,此类安全事件对协议运营信心的影响可能远超即时损失金额。更广泛的影响现在取决于 ether.fi 的回应,包括该问题是否被隔离、得到全面控制,以及是否以降低类似授权型攻击风险的方式得到解决。

本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。

关于WEEX观察

WEEX观察是WEEX专为加密投资者打造的智能投研资讯板块,深度聚合Web3、AI与全球宏观财经前沿动态,以独特视角输出独立研报与深度洞察,助力用户快人一步捕捉市场趋势与交易先机。

iconiconiconiconiconicon
客户服务:@weikecs
商务合作:@weikecs
量化做市商合作:bd@weex.com