RecodeX 重构消息,SlowMist安全情报监测显示,OMNI404(O404)代币合约因转账逻辑缺陷被利用,攻击者获利2.4 WETH。漏洞根源在于_transfer()中NFT铸造与销毁数量仅依据ERC20转账前后(balanceOf / units)的整数差值计算。该合约的transfer(address,uint256)将小于等于50的数值视为ERC721代币ID,但同时固定转移1e18个OMNI404单位。Uniswap V3的精确输出兑换在调用transfer(recipient,1至21)时,每次调用可获得1e18个OMNI404,而资金池仅按wei级别记账,攻击者借此配合闪电贷获利。攻击者地址为0xfb26db4eab18cb50d29ff431888dd643a7e9c9f8,受害资金池为0xb3f613b9bc84ddb29d78fa4685b01d98412bba0b,存在漏洞的合约为0xd5c02bb3e40494d4674778306da43a56138a383e。