SlowMist セキュリティ チームの情報によると、2022 年 11 月 11 日、ETH チェーンの DFX Finance プロジェクトが攻撃され、攻撃者は約 231,138 米ドルの利益を上げました。 SlowMist のセキュリティ チームは、テキスト メッセージの形式で次の情報を共有しました。 Qian 2. 次に、Curve コントラクトのフラッシュ関数でフラッシュ ローンを続行しますが、この関数は再エントリ ロックによって保護されていないため、攻撃者はフラッシュ ローンの flashCallback 関数を使用して、コントラクトの入金関数をコールバックします。 3. デポジット関数は外部から呼び出されます ProportionalLiquidity コントラクトのプロポーショナルデポジット関数では、2 番目のステップで借りた資金がカーブ コントラクトに戻され、デポジットは攻撃コントラクトに記録され、デポジットはデポジットとして記録されます。攻撃コントラクト用の証明書が発行されます. デポジット機能を使用して資金をCurveコントラクトに戻し、ライトニングローン返済の残高チェックに成功しました. これにより、約2,283,092,402 XIDRトークンと99,866 USDCトークンが正常に出金されました.この攻撃の主な理由は、Curve コントラクトのフラッシュ ローン機能に再入力保護がなかったため、トークンを転送する預金機能の再入力につながったためです。フラッシュ ローンの返済残高から判断すると、攻撃者は、預金が行われたときに口座が存在するため、お金をうまく引き出して利益を上げることができます。