来源:互联网 更新时间:2026-05-30 08:15
5月29日,慢雾监测到一起典型的代币合约漏洞攻击事件——ONTR代币的onlyOwner修饰符存在访问控制缺陷。问题出在:当owner == address(0)时,任何地址都能绕过权限检查。而在这起攻击发生之前,该合约的owner恰恰一直处于零地址状态。
攻击者抓住了这个“空档期”,先调用transferOwnership()把所有权移交给自己控制的合约,随后通过desertJasper()向队列中注入隐藏余额,最后调用glenFlash()执行ashBud()——在不增加totalSupply的前提下,直接将自己的余额凭空抬升到1e30个基础单位。换句话说,代币被“无中生有”了。

手里有了这些凭空增发的代币,攻击者毫不犹豫地将其转入标准的PancakePair流动性池,然后通过swap()直接从真实的WETH流动性池中兑换出资产。整条链路清晰而暴力:利用访问控制漏洞篡改余额 → 无偿增发 → 从正规AMM池中变钱。
最终,这次攻击造成了49.4801枚WETH的损失,折合约98315.16美元。值得警惕的是,这类漏洞并非新花样,但零地址owner的问题在合约部署初期就埋下了隐患——项目方如果在部署后没有及时移交owner权限,就等于把大门钥匙挂在了门口。
下饭影视APP下载安装指南
灵宝派对手游下载安装地址推荐
和平精英如何做到压枪稳-和平精英怎样才能压枪稳
下载浏览器app下载安装选择推荐
初中英语同步课文跟读APP推荐|免费下载高口碑跟读软件排行榜
BuuPo官网在哪下载 最新官方下载安装地址
4D采矿者官网在哪下载 最新官方下载安装地址
阅读app安卓版下载推荐
碎片人偶Vragmeet官网在哪下载 最新官方下载安装地址
Elysium Above 履云录官网在哪下载 最新官方下载安装地址
无尽花界时装合辑
免费影视剧APP推荐
喧哗番长乙女 2nd Rumble !!官网在哪下载 最新官方下载安装地址
纸嫁衣9官网在哪下载 最新官方下载安装地址
萌神契约手游下载安装
好用的手环阅读app下载安装
儿子穿新中式现身大会堂 马斯克罕见用中文回应:他正在学习普通话
人声接近真人!OpenAI一口气更新三款超强语音AI
名单曝光!库克、马斯克等将随团到访中国 黄仁勋不在其中
短视频软件推荐
手机号码测吉凶
本站所有软件,都由网友上传,如有侵犯你的版权,请发邮件haolingcc@hotmail.com 联系删除。 版权所有 Copyright@2012-2013 haoling.cc