8月8日,去中心化交易所 Atomic 协议遭签名重放漏洞攻击,损失约 29,984 枚 USDC。

攻击成因

合约 0xa806010f 的签名摘要缺少关键参数绑定:

  • position ID

  • position manager

  • caller

  • nonce

  • deadline

  • chain ID


参数缺失导致同一 manager 签名可跨仓位复用。

攻击路径

1. 签名重放:同一签名在 21 个不同 position ID 上复用
2. 价格操纵:借助闪电贷操纵价格,执行未经授权的全额 LP 销毁

此外,合约未设置 TWAP 或滑点检查,进一步降低了攻击门槛。