Explotan una bóveda sin identificar en Base y sustraen 6 millones de dólares mediante un contrato malicioso
Resumen del mercado generado por IA
Un vault de Base sin nombre fue explotado por ~6M de dólares después de que un atacante utilizara un multisig Safe para incluir en la lista blanca un contrato de préstamo malicioso y, a continuación, retirara 1.783 aBaswstETH y los intercambiara por wstETH a través de Aave V3. El incidente pone de relieve el riesgo de diseño de gobernanza/lista blanca, donde direcciones aprobadas pueden extraer activos sin colateral, y la falta de divulgación/remediación oportuna amplifica las preocupaciones de contraparte en todo el DeFi de Base y ETH.
Nivel de impacto
● Media
Activos afectados
ETH/USDT-3.65%
Ideas de IA · ETH/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Odaily Planet Daily informa de que Gonçalo Magalhães, responsable de Seguridad de Immunefi, señaló que una bóveda sin identificar en Base fue víctima de una vulnerabilidad que provocó pérdidas de aproximadamente 6 millones de dólares. En el momento del incidente, la bóveda aún custodiaba alrededor de 31,7 millones de dólares en activos.
Según el informe, el atacante incorporó un contrato malicioso a la lista blanca de préstamos de la bóveda utilizando una cartera multifirma Safe. A continuación, retiró 1.783 aBaswstETH y los canjeó por cerca de 1.783 wstETH a través de Aave V3.
Magalhães explicó que, aunque las restricciones de la lista blanca por direcciones parecen sólidas, cualquier dirección aprobada puede retirar activos sin aportar colateral, lo que abre una vía de ataque. Esta debilidad ya se había detectado la semana anterior, pero los investigadores no contaban con un canal claro para su divulgación. Pasadas más de 24 horas desde el suceso, ningún equipo ha asumido públicamente la responsabilidad ni ha comunicado medidas de corrección.