根據 Odaily 的報道,Aurellion 遭到攻擊,造成約 455,003 USDC 的損失。安全漏洞源於 SafeOwnable Facet 的 initialize(address) 函數,該函數缺乏足夠的保護。Diamond 合約在設置所有者時未能正確更新 _initialized 版本槽,允許攻擊者重新初始化合約並覆蓋所有者權限。攻擊者隨後使用 diamondCut 函數注入惡意 Facet,並通過惡意的 pullERC20 函數轉移授權用户的 USDC 資產,完成了盜竊。受影響的合約地址為 0x0adc63e71b035d5c7fdb1b4593999fa1f296f1b2,漏洞 Facet 位於 0x3ca79c1cf29b8d19f7c643bb6e6bc9c49762e70f。攻擊者的地址為 0x9f49591a3bf95b49cd8d9477b4481ce9da68d5ca。目前,攻擊者已獲得 Diamond 合約的所有權,並從多個授權地址轉移 USDC,包括 0x2e933518...、0xa90714a1... 和 0xeced2d37....
