Base上の匿名ボールトで悪意あるコントラクトが悪用、約600万ドル流出
AI マーケットサマリー
名称不明のBase上のボールトが約600万ドル相当の被害を受けて悪用された。攻撃者はSafeのマルチシグを使用して悪意のあるレンディングコントラクトをホワイトリストに登録し、その後1,783 aBaswstETHを引き出してAave V3を介してwstETHにスワップした。この事案は、承認済みアドレスが担保なしで資産を引き出せるというガバナンス/ホワイトリスト設計上のリスクを浮き彫りにしており、また適時の開示や是正が欠如していることで、BaseおよびETHのDeFi全体にわたるカウンターパーティーに対する懸念が増幅している。
影響度
● 普通
影響を受ける資産
ETH/USDT-3.65%
AI インサイト · ETH/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
Odaily Planet Dailyによると、Immunefiのセキュリティ責任者Gonçalo Magalhães氏は、Base上の名称非公表のボールトで脆弱性が悪用され、約600万ドル相当の損失が発生したと明らかにした。被害発生時点で当該ボールトには約3,170万ドルの資産が残っていたという。
説明によれば、攻撃者はSafeのマルチシグウォレットを通じて、貸付のホワイトリストに悪意あるコントラクトを追加。その後、1,783 aBaswstETHを引き出し、Aave V3で約1,783 wstETHに交換した。
Magalhães氏は、アドレスのホワイトリスト制限自体は堅牢に見える一方、承認済みアドレスであれば担保なしに資産を引き出せる設計が弱点になったと指摘した。このホワイトリストの問題は前週の時点で把握されていたものの、研究者側に明確な開示ルートがなかったという。
事案発生から24時間以上が経過しても、関係チームから責任主体の公表や復旧策に関する開示は行われていない。