Vault Base Tanpa Nama Diretas Lewat Kontrak Berbahaya, Rugi US$6 Juta
Ringkasan Pasar AI
Sebuah vault Base tanpa nama dieksploitasi sekitar ~$6M setelah seorang penyerang menggunakan Safe multisig untuk memasukkan kontrak lending berbahaya ke whitelist, lalu menarik 1.783 aBaswstETH dan menukarkannya menjadi wstETH melalui Aave V3. Insiden ini menyoroti risiko desain tata kelola/whitelist di mana alamat yang disetujui dapat menarik aset tanpa kolateral, dan kurangnya pengungkapan/remediasi yang tepat waktu memperbesar kekhawatiran counterparty di seluruh Base dan DeFi ETH.
Level dampak
● Sedang
Aset terdampak
ETH/USDT-3.65%
Wawasan AI · ETH/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Odaily Planet Daily melaporkan, Kepala Keamanan Immunefi Gonçalo Magalhães menyebut sebuah vault di jaringan Base (tanpa disebutkan namanya) mengalami eksploitasi celah keamanan dengan kerugian sekitar US$6 juta. Saat insiden terjadi, vault tersebut masih menyimpan aset sekitar US$31,7 juta.
Berdasarkan pemaparan singkat, pelaku menambahkan kontrak berbahaya ke dalam whitelist peminjaman vault melalui dompet multisig Safe. Setelah itu, pelaku menarik 1.783 aBaswstETH dan menukarkannya menjadi sekitar 1.783 wstETH lewat Aave V3.
Magalhães menilai pembatasan whitelist untuk alamat tampak aman, tetapi setiap alamat yang sudah disetujui dapat menarik aset tanpa agunan, sehingga membuka celah. Kelemahan whitelist ini disebut sudah teridentifikasi pada pekan sebelumnya, tetapi para peneliti tidak memiliki saluran pengungkapan yang jelas. Hingga lebih dari 24 jam setelah kejadian, belum ada tim yang secara publik mengklaim tanggung jawab atau mengumumkan langkah pemulihan.