RecodeX 重构消息,SlowMist监测显示,DoinGud项目合约(0x123aafc8d0a07ce1a146e53aa899e77f21a2dde1)的acceptOffer函数存在漏洞:向msg.sender转账offer.price的USDC后,未删除或清零该offer记录,缺少cancelOffer中的swap-and-pop清理逻辑,同时没有offerer != msg.sender限制和offerAmount > 0校验。攻击者以amount=0绕过_updateListingAfterTransfer清理,用相同calldata重复调用acceptOffer,每次均能获得全额付款。两次重放调用耗尽合约全部托管余额,单笔交易流出70,973.871434 USDC,攻击者通过闪电贷出资,在无NFT和本金情况下获利约35,380 USDC。