وفقًا للمراقبة التي قامت بها منصة Beosin's EagleEye لمراقبة المخاطر الأمنية والإنذار المبكر والحظر، تعرض بروتوكول المقبس لهجوم حقن المكالمات من قبل أحد المهاجمين، مما أدى إلى سرقة عدد كبير من أموال المستخدمين المصرح بها. يرجع هذا الهجوم بشكل أساسي إلى مكالمات غير آمنة في وظيفة بيرفورماكشن لعقد المقبس. تتمثل وظيفة هذه الوظيفة في أن المتصل يمكنه استبدال WETH إلى ETH، ويحتاج المتصل إلى استبدال WETH المحول في العقد إلى ETH من خلال مكالمة WETH، وإلا فلن يتم التحقق من الرصيد. من المنطقي أن الاستدعاء في الوظيفة لا يمكن إلا أن يستدعي وظيفة السحب لعقد WETH، لكن فريق المشروع لم يأخذ في الاعتبار أن عدد WETH الذي ينقله المتصل هو 0، لذلك يمكن للمتصل استدعاء وظائف أخرى محددة في الاتصال، ويمكن أن تمر التحقق من الرصيد. يقوم المهاجم بإنشاء بيانات الاتصال ويستدعي النقل من أي رمز مميز لنقل الرموز المميزة المصرح بها من قبل المستخدمين الآخرين للعقد إلى عنوان المهاجم.
حاليًا، يقوم المهاجم بتحويل الأموال المسروقة إلى ETH وحفظها على عنوان المهاجم. سوف Beosin إجراء مراقبة مستمرة للأموال. عنوان تخزين الأموال المسروقة: https://eagleeye.space/address/0x50DF5a2217588772471B84aDBbe4194A2Ed39066.