Неназваний vault у мережі Base зламали через шкідливий контракт: збитки $6 млн

Ринкове зведення ШІ
Неназваний vault у мережі Base було скомпрометовано приблизно на $6 млн після того, як зловмисник використав Safe multisig, щоб додати до білого списку шкідливий кредитний контракт, а потім вивів 1 783 aBaswstETH і обміняв їх на wstETH через Aave V3. Інцидент підкреслює ризик дизайну управління/білого списку, за якого затверджені адреси можуть виводити активи без застави, а відсутність своєчасного розкриття/усунення проблеми посилює занепокоєння щодо контрагентів у DeFi екосистемах Base та ETH.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT-3.65%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Як повідомляє Odaily Planet Daily, керівник напряму безпеки Immunefi Гонсалу Магальяйнш заявив про експлуатацію вразливості в неназваному vault у мережі Base. Внаслідок атаки втрати оцінюють приблизно у $6 млн, тоді як на момент інциденту у сховищі залишалося близько $31,7 млн активів. За даними брифінгу, зловмисник через Safe multisig-гаманець додав шкідливий контракт до "білого списку" кредитування vault, після чого вивів 1 783 aBaswstETH і обміняв їх на близько 1 783 wstETH через Aave V3. Магальяйнш зазначив, що обмеження за адресами у "білому списку" виглядають надійно, але будь-яка вже схвалена адреса може виводити активи без застави, що й створює вразливість. За його словами, цю слабку ланку в whitelist виявили ще попереднього тижня, але дослідники не мали зрозумілого каналу для розкриття інформації. Минуло понад 24 години після інциденту, і жодна команда публічно не взяла на себе відповідальність та не повідомила про заходи з усунення проблеми.