A story about @blast — or how you could’ve been drained to zero.
While building on Blast, I stumbled onto something big.
The Blast wallet supports transaction batching (EIP‑5792). But here’s the catch:
If you batch transactions in a certain order, only the first transaction in the batch is shown to the user. Everything after that? Auto‑signed. Zero visibility.
This means a malicious dApp could slip in unlimited token approvals behind an innocent‑looking “mint NFT” click.
The user thinks they minted a free NFT (because that’s the only transaction the Blast wallet showed them).
In reality, they just gave an attacker the right to drain every ERC‑20 they own.
For context, I recently deployed an app on Blast and checked some stats using their API:
• 148 installs for unblur in just 4 days
• $665,843 sitting in the wallets of just 19 users who interacted
Scale that up (think “free mint” for an upcoming hyped project) and you’re staring at a multi‑million dollar risk.
Even if users’ funds were staked somewhere, the moment they withdraw, the attacker could sweep everything instantly.
I disclosed the bug. Blast patched it in 7 days, labeled it “medium” severity, and sent me a $10k bounty.
Here’s the question, though: with the potential to drain $1M+, is a $10k bounty really enough to incentivize reporting vs exploiting?

4,9 mil
0
O conteúdo apresentado nesta página é fornecido por terceiros. Salvo indicação em contrário, a OKX não é o autor dos artigos citados e não reivindica quaisquer direitos de autor nos materiais. O conteúdo é fornecido apenas para fins informativos e não representa a opinião da OKX. Não se destina a ser um endosso de qualquer tipo e não deve ser considerado conselho de investimento ou uma solicitação para comprar ou vender ativos digitais. Na medida em que a IA generativa é utilizada para fornecer resumos ou outras informações, esse mesmo conteúdo gerado por IA pode ser impreciso ou inconsistente. Leia o artigo associado para obter mais detalhes e informações. A OKX não é responsável pelo conteúdo apresentado nos sites de terceiros. As detenções de ativos digitais, incluindo criptomoedas estáveis e NFTs, envolvem um nível de risco elevado e podem sofrer grandes flutuações. Deve considerar cuidadosamente se o trading ou a detenção de ativos digitais é adequado para si à luz da sua condição financeira.

