RecodeX 重构消息,SlowMist监测显示,Set Protocol遭到攻击,损失约5.08 ETH。漏洞根源在于actualizeFee()函数在未铸造费用的情况下仍对unitShares进行向上取整重算,使其从4927升至4928。攻击者在该更新前发行、更新后赎回相同数量,利用取整导致的单位份额增加提取抵押资产,并通过Uniswap v4闪电记账获取临时流动性放大攻击。攻击者EOA地址为0x506440728d84eb22809dc9464bc8189618a1c5b6,攻击合约地址为0x016feaaa25ab8325e233bc8a2c25055bee0b2f6e,受影响金库为0x5b67871c3a857de81a1ca0f9f7945e5670d986dc。
Set Protocol遭舍入漏洞攻击损失约5.08 ETH
后续报道
Set Protocol旧版ETHMACOAPY产品因舍入缺陷损失约8.11枚WETH
RecodeX 重构消息,Set Protocol旗下一款较早期的ETHMACOAPY产品出现资金损失,约8.11枚WETH被错误分配。问题源于合约函数actualizeFee()的舍入缺陷:在不应收取费用时,该函数将赎回抵押品的数值向上取整,从而动用了原本为其他代币持有者预留的储备资金。