RecodeX 重构消息,安全机构SlowMist发布警报,称因订单工厂函数createOrderForBuyer(0xbde886fc)缺失访问控制,导致约24.7 ETH被盗。该函数仅检查_requests[buyer].active,未验证msg.sender是否为buyer,也无签名或授权校验,且未检查攻击者提供的seller。攻击者利用此漏洞,通过白名单账户系统从任意活跃买家处扣除全部ETH余额至新订单代理,并在订单初始化时将攻击者合约写入特权存储槽27,绕过abort检查,最终耗尽各代理中的ETH。攻击者EOA为0x77071d2bbd8f3c296c8cd7d0abd21bc172420cda,受害合约(账户系统)为0xfcf3d97c6db4c3bf6020a2b99af074b595bda163,漏洞合约(订单工厂)为0xa27bcd590195b2a9bdc29379de4f040b2d8066e0。