SlowMist cho biết hợp đồng Diamond của Aurelion Labs đã bị khai thác do hàm initialize(address) trong SafeOwnable Facet không được bảo vệ, khiến kẻ tấn công đổi chủ sở hữu hợp đồng và rút khoảng 455.003 USDC.
Vụ việc được ghi nhận ngày 12/5. Theo SlowMist, kẻ tấn công tái nhập quá trình khởi tạo, sau đó gọi diamondCut để chèn một Facet độc hại có hàm pullERC20, qua đó chuyển số USDC đã được cấp quyền.
SlowMist nêu các hợp đồng bị ảnh hưởng gồm 0x0adc63e7… là hợp đồng nạn nhân, cùng các địa chỉ 0x2e933518…, 0xa90714a1… và 0xeced2d37…. Địa chỉ của kẻ tấn công được xác định là 0x9f49591a3b….
Hiện chưa có thêm chi tiết về phạm vi tác động ngoài các địa chỉ nêu trên, cũng như phản ứng khắc phục từ phía Aurelion Labs.


