وفقًا لمعلومات فريق الأمان SlowMist ، في 11 نوفمبر 2022 ، تعرض مشروع DFX Finance في سلسلة ETH للهجوم ، وحقق المهاجم ربحًا يقارب 231،138 دولارًا أمريكيًا. شارك فريق أمان SlowMist ما يلي في شكل رسالة نصية: 1. دعا المهاجم أولاً وظيفة viewDeposit في العقد المسمى Curve للتحقق من حالة الإيداع في العقد ، ثم أنشأ قرضًا سريعًا مناسبًا بناءً على الإيداع المرتجع الحالة. Qian 2. ثم تابع قرض القرض باستخدام وظيفة الفلاش لعقد المنحنى ، نظرًا لأن هذه الوظيفة غير محمية بقفل إعادة الدخول ، يستخدم المهاجم وظيفة flashCallback في القرض الفلاش لاستدعاء وظيفة الإيداع الخاصة بالعقد للإيداع 3. تسمى وظيفة الإيداع خارجيًا وظيفة الإيداع التناسب لعقد السيولة النسبية ، حيث سيتم تحويل الأموال المقترضة في الخطوة الثانية مرة أخرى إلى عقد المنحنى ، وسيتم تسجيل الإيداع لعقد الهجوم والإيداع سيتم سك الشهادة لعقد الهجوم. تُستخدم وظيفة الإيداع لتحويل الأموال مرة أخرى إلى عقد Curve ، والذي اجتاز بنجاح التحقق من الرصيد لسداد قرض البرق. وبهذا ، تم سحب حوالي 2،283،092،402 XIDR Tokens و 99،866 USDC Tokens بنجاح . والسبب الرئيسي لهذا الهجوم هو أن وظيفة القرض السريع لعقد Curve لم يكن لها حماية من إعادة الدخول ، مما أدى إلى إعادة إدخال وظيفة الإيداع لتحويل الرموز المميزة بناءً على رصيد السداد السريع للقرض ، فإن يمكن للمهاجم سحب الأموال بنجاح وتحقيق ربح لأنه يوجد حساب عند إجراء الإيداع.