RecodeX 重构消息,SlowMist安全团队发布威胁情报预警,BitBay官方相关合约遭攻击,损失约14,838.47 DAI(约1.4万美元)。
漏洞根源在于金库的_withdraw()函数:当liquidity为0时,该函数会转出金库全部代币余额,而未将支付额限制为用户应得的比例份额。攻击者通过reposition()触发零流动性状态,随后仅赎回1个最小份额单位即抽干资金。
攻击者地址为0x59Ae3c8dd50063429D86BdaEBbC350fB64e9884B,受害及存在漏洞的合约地址为0x048E88311ca84876aeA086125825492e2AF2e5A0。