4月初,这位粉丝因 @Blast_L2上的 avolend 项目方的突然跑路而损失了32 ETH,联系到链上救援队 @ourRescuETH
寻求帮助。

而就在今天,这位粉丝联系我,震惊地发现他在一个小时前解除质押的42 $WETH 再次被 Avolend 的项目方地址窃取。你可能会问:为什么一个已经跑路的项目还能再次从用户钱包中盗取代币?

🔍 原因分析:
我马上查了被盗地址的钱包授权信息,不出所料,这个地址仍给 avolend 合约无限授权了 WETH,导致已经rug的项目方有权限盗走代币。

项目方又是怎么盗走代币的呢?avolend 合约是一个可升级合约,项目方在7天前进行了升级。新的逻辑合约没有开源,但是自升级以后,项目方多次测试可以盗取用户 WETH 的 0x257d80a5 函数,并在今天成功作案。

🛡️ 安全建议:
- 及时撤销授权:对于任何不再使用或可疑的项目,务必及时在 http://revoke.cash 上取消钱包的授权。
- 检查合约安全性:在参与任何项目前,确保其合约代码已经过安全审核并且是开源的。
- 保持警惕:即便项目已经结束或者出现问题,授权仍然有效,可以导致未来的资金损失。
🔗 附加信息:
- 被盗 42 ETH 的 txHash: https://blastscan.io/tx/0xfad924bf751cb331d5d4765343e97f8a26ef0eddcd3d37a88e02295c0ecf4127
- avolend合约: 0x3daa4bca629c110becb38d8fe75304505ff306bf
- 受害者钱包: 0x0ddd7df761649abba9dc52fa81e54ac493a9de7e
原文链接