近日,一则关于 Enjin 平台 ERC-1155 代币标准实现中的严重漏洞被曝光,攻击者能够在未经用户授权的情况下,直接转移 52 个钱包中由 ENJ 支持的加密物品,并进一步兑换为 ENJ 代币,造成重大资产损失。
据 ChainCatcher 报道,该漏洞源于 Enjin 对 ERC-1155 标准中“特定物品转移适配器”(item-specific transfer adapters)的不安全实现。攻击者注册了一个恶意转移适配器,从而绕过了保护资产转移的所有者批准检查机制。利用这一漏洞,攻击者调用 transferFrom 函数,对约 52 个无关持有者的钱包发起攻击,非法获取其 ENJ 支持的加密物品。
在盗取物品后,攻击者立即对每个被盗物品调用 melt() 函数,直接从平台储备中赎回每件 500 ENJ 的奖励。这一系列操作导致受影响持有者损失了大量资金和数字资产。
此次事件凸显了代币标准中自定义适配器实现的安全风险,尤其是在第三方适配器注册时缺乏严格验证的情况下,攻击面会显著扩大。截至目前,Enjin 团队尚未发布官方公开声明,也未透露具体的修复方案。建议持有 ENJ 相关资产的用户密切关注钱包动态,并等待 Enjin 方面的进一步指示。
