عديلي بلانيت ديلي نيوز وفقًا لمعلومات استخبارات فريق أمان SlowMist ، في 1 أغسطس 2023 ، تعرضت منصة التداول اللامركزية LeetSwap في سلسلة Base للهجوم ، وحقق المهاجم ربحًا بحوالي 624000 دولار أمريكي. مسار الهجوم على النحو التالي :
السبب الرئيسي لهذا الهجوم هو أنه في عقد الزوج ، يمكن استدعاء وظيفة _transferFeesSupportingTaxTokens خارجيًا ، ويمكن لهذه الوظيفة نقل أي عدد من الرموز المميزة المحددة في العقد إلى العنوان لتحصيل الرسوم. لذلك يقوم المهاجم أولاً بإجراء عملية مقايضة عادية بمبالغ صغيرة للحصول على الرموز المطلوبة للمبادلة التالية ، ثم يستدعي وظيفة _transferFeesSupportingTaxTokens لنقل جميع الرموز المميزة تقريبًا لطرف واحد في الزوج إلى العنوان الذي يفرض رسوم المناولة ، وبالتالي جعل سيولة الزوج غير متوازنة. أخيرًا ، يتم استدعاء وظيفة المزامنة لموازنة التجمع ، ثم يتم استخدام المبادلة العكسية للحصول على أكثر من ETH المتوقع.