快讯

GoPlusSecurity:7月13日攻击事件分析,损失约27万美元

GoPlusSecurity发布了对7月13日攻击事件的分析,事件导致约27万美元的损失。分析指出,sodium智能账户合约(ERC-4337)中的validateuserop函数在调用_validatesignature函数进行签名验证时存在逻辑漏洞:在执行isvalidsignaturenow时,signer参数被设置为攻击者的地址。在调用ecdsa.tryrecover函数失败后,未能回滚,而是调用了攻击者控制的signer合约中的isvalidsignature函数,最终通过了验证。