RecodeX 重构消息,SlowMist发布威胁情报预警,SpiralHook协议遭攻击,损失约10.7枚ETH。漏洞根源在于SpiralHookV2.borrow()使用Uniswap V4池的现货价格(poolManager.getSlot0())对抵押品进行估值,未设置TWAP或价格变动限制。协议原有的noSameBlockSwap防护以tx.origin为键,攻击者利用6个不同EOA绕过该限制,在同一区块内以被拉高的抵押品价格完成借贷。攻击者EOA地址为0x859E69A29244A10800A34eE66919426C02aFa2f0,攻击合约地址为0x0c23c8bc3b7c565f3f9f4ac691a4dc4275086f86,存在漏洞的合约地址为0x1725577dC9B1ee2D95dB49c2193226471594aacc。