据 Defimon 监测,其已检测到 Web3 游戏生态开发平台 Enjin 上存在漏洞,损失约 14.2 万美元。Enjin 的 ERC-1155「Crypto Items」允许每个物品通过专属物品适配器路由转账。攻击者注册 / 使用了一个恶意转账适配器,该适配器跳过了所有者批准检查,因此他们的漏洞合约可以调用 transferFrom,无需批准即可从约 52 个无关持有者的钱包中提取 ENJ 支持的物品(真实的 TransferSingle 事件,无需 setApprovalForAll)。此后攻击者对每个被盗物品调用 melt(),从平台储备金中兑换每个物品 500 枚 ENJ 的支持。