金色财经の報道によると、4月29日、遅雾監視によると、攻撃者は欠陥のあるEIP-7702アカウントを利用し、QNTリザーブプールから1,988.5QNT(約54.93ETH相当)を盗みました。根本的な原因は、そのリザーブプールの管理者EOAがEIP-7702を通じてコードをBatchExecutorコントラクトに委任し、そのコントラクトが権限のないBatchCallコントラクトを承認された呼び出し元として設定していたことにあります。
BatchCall.batch()関数には権限検証が設定されておらず、任意の外部呼び出し者が呼び出すことができ、最終的にリザーブプールの資産が枯渇しました。