根据 Odaily 的报道,Aurellion 遭到攻击,造成约 455,003 USDC 的损失。安全漏洞源于 SafeOwnable Facet 的 initialize(address) 函数,该函数缺乏足够的保护。Diamond 合约在设置所有者时未能正确更新 _initialized 版本槽,允许攻击者重新初始化合约并覆盖所有者权限。攻击者随后使用 diamondCut 函数注入恶意 Facet,并通过恶意的 pullERC20 函数转移授权用户的 USDC 资产,完成了盗窃。受影响的合约地址为 0x0adc63e71b035d5c7fdb1b4593999fa1f296f1b2,漏洞 Facet 位于 0x3ca79c1cf29b8d19f7c643bb6e6bc9c49762e70f。攻击者的地址为 0x9f49591a3bf95b49cd8d9477b4481ce9da68d5ca。目前,攻击者已获得 Diamond 合约的所有权,并从多个授权地址转移 USDC,包括 0x2e933518...、0xa90714a1... 和 0xeced2d37....
