← 返回德爾泰事件檔案

已核驗安全事件 · DCI-2026-020

Lumi Finance智能賬戶授權漏洞

約26.4萬美元被盜;項目需把驗證邏輯改為無狀態副作用並撤銷風險授權。

事件日期2026-07-13 攻擊類型錢包漏洞 嚴重度高危 涉及鏈Arbitrum

事件背景

Lumi Finance 使用 ERC-4337 賬戶抽象(Sodium 智能賬戶)。漏洞出在 validateUserOp / _validateSignature 路徑:

  1. 驗證 UserOperation 時允許執行 帶狀態副作用 的邏輯(例如 ERC-20 approve);
  2. 攻擊者可把自身地址作為 signer 參數傳入;ECDSA.tryRecover 失敗時 不 revert,反而走到攻擊合約的 isValidSignature,使驗證「通過」;
  3. 攻擊者控制的 Paymaster / spender 在驗證階段批量拿到多個智能賬戶的 token allowance;
  4. 用戶從未在 UI 上確認「轉走資產」,只是賬戶校驗邏輯被濫用 → 隨後 transferFrom 抽乾授權額度。

根因一句話:驗證階段必須無副作用(stateless validation),卻被做成了可寫授權的後門。

事件經過

  1. Blockaid 等監測到 Lumi 相關異常轉出(約 7 月 13 日)。
  2. 攻擊者構造惡意 UserOperation,在 validate 階段對大量智能賬戶執行 Approve。
  3. 隨即用拿到的 allowance 轉出 USDC 等資產,合計約 26.4 萬—27 萬美元。
  4. SlowMist 公開技術根因;完整攻擊者/受害者地址列表未在摘要中全部給出 → 不猜補。
  5. 修復方向:驗證改無副作用、撤銷風險授權、升級賬戶實現。

資金流向

  1. Blockaid 等監測到 Lumi 相關異常轉出(約 7 月 13 日)。
  2. 隨即用拿到的 allowance 轉出 USDC 等資產,合計約 26.4 萬—27 萬美元。

金額口徑

約26.4萬—27萬美元(媒體/SlowMist 多寫約 27 萬;原稿 26.4 萬為並行口徑)

證據邊界

完整地址/Tx 不足時不猜補。

處置狀態

約26.4萬美元被盜;項目需把驗證邏輯改為無狀態副作用並撤銷風險授權。