「今すぐ購読」 Aクラス透明性プロジェクト隔週レポートで、上位1%のプロジェクトを発見しよう
API RootDataアプリをダウンロードする

BlockSec:DBXen契約が攻撃を受け、約15万ドルの損失

3月 12, 2026 16:10:07

に共有します
BlockSec の監視によると、DBXen コントラクトは今朝攻撃を受け、推定損失は約 15 万ドルです。根本的な原因は、ERC2771 メタトランザクションにおける送信者のアイデンティティの不一致です。burnBatch() 関数内で、gasWrapper() 修飾子は _msgSender()(実際のユーザー)を使用して状態を更新しますが、コールバック関数 onTokenBurned() は msg.sender(フォワーダー)を使用します。これにより、accCycleBatchesBurned はユーザーによって記録されますが、lastActiveCycle は誤ってフォワーダーによって更新されます。

この不一致は claimFees() と claimRewards() のロジックを破壊します。ユーザーのために updateStats() を実行すると、コントラクトは未処理の破棄バッチが存在すると誤って考えます。なぜなら、accCycleBatchesBurned は更新されているのに lastActiveCycle は更新されていないため、報酬と手数料が誤って計算され、攻撃者が過剰な資金を引き出して利益を得ることができるからです。

最近の資金調達

もっと見る
$13M 3月 13
$3M 3月 12

最近のトークン発行

もっと見る
3月 11
3月 8
3月 4

𝕏 最新の注目

もっと見る
3月 12
3月 12
3月 12