اختفى 6 ملايين دولار في 19 دقيقة — وكان الخزنة محمية بشكل مثالي طوال الوقت
لم يتم اختراق أي شيء هنا. لهذا السبب تبدو هذه الحادثة مقلقة بالفعل.
خسرت خزنة DeFi على شبكة Base، طبقة Ethereum-2 من Coinbase، نحو 1,783 wstETH — أي حوالي 6 ملايين دولار — في 4 أكتوبر. أكّد باحثون أمنيون أن العقود الأساسية في Aave V3 لم يتم اختراقها. لم تُصب شبكة Base بأي اختراق. عمل كل نظام تمامًا كما صُمّم.
إليك ما حدث فعلًا بدلًا من ذلك: استخدمت الخزنة محفظة متعددة التوقيعات بنظام 3 من أصل 7، ما يعني أن ثلاثة مُوقّعين مخوّلين يجب أن يوافقوا على أي تغيير. ومع ذلك، تمت إضافة عقد جديد تم نشره للتو إلى قائمة اقتراض الخزنة المُسجّلة بالأسماء — وهي القائمة المعتمدة لمن يُسمح له بسحب الأموال. وبعد إضافته إلى القائمة، قام هذا العقد الخبيث ببساطة باقتراض aBaswstETH واسترداده عبر آلية Aave الشرعية الخاصة بتحويله إلى wstETH. ست معاملات منفصلة، خلال إجمالي 19 دقيقة.
الجزء المزعج الذي يواصل باحثو الأمن تكراره: ما إذا كان هذا ناتجًا عن جهاز توقيع مخترق، أم أن أحد المُوقّعين تم خداعه للموافقة على شيء لم يفهمه بالكامل، أم أن هناك فعلًا داخليًا متعمدًا — يظل غير مؤكّد رسميًا. وتُظهر البيانات على السلسلة أيضًا أن فريق المشروع لم ينفّذ أي معاملات تخص الخزينة لأجل 25 يومًا قبل ذلك — ما يثير تساؤلات حول ما إذا كانت هذه الخزنة تُراقَب بشكل فعّال أصلًا.
هذه هي الحادثة الأمنية الرابعة المرتبطة بـ Aave أو المتصلة بـ Base خلال أسبوع واحد، ووفقًا للتقارير لا يزال هناك نحو 31.7 مليون دولار من الأصول معرضًا للخطر داخل الخزنة نفسها التي تم اختراقها.
العبرة هنا ليست "تجنّب DeFi". بل أن التحكم في الوصول — من يُضاف إلى قائمة مُسموح لها، وكيف يتم التحقق بعناية من صحة هذا القرار — أصبح طبقة أمنية بالغة الأهمية مثل كود العقود الذكية نفسه.
هل يقلقك استغلال مثل هذا أكثر لأن شيئًا لم يُكسر تقنيًا، أم أن هذا يجعله يبدو أقل عشوائية وأكثر قابلية للمنع؟ 👇
#Base #Aave #ETH #zyverra #CryptoSecurity
لم يتم اختراق أي شيء هنا. لهذا السبب تبدو هذه الحادثة مقلقة بالفعل.
خسرت خزنة DeFi على شبكة Base، طبقة Ethereum-2 من Coinbase، نحو 1,783 wstETH — أي حوالي 6 ملايين دولار — في 4 أكتوبر. أكّد باحثون أمنيون أن العقود الأساسية في Aave V3 لم يتم اختراقها. لم تُصب شبكة Base بأي اختراق. عمل كل نظام تمامًا كما صُمّم.
إليك ما حدث فعلًا بدلًا من ذلك: استخدمت الخزنة محفظة متعددة التوقيعات بنظام 3 من أصل 7، ما يعني أن ثلاثة مُوقّعين مخوّلين يجب أن يوافقوا على أي تغيير. ومع ذلك، تمت إضافة عقد جديد تم نشره للتو إلى قائمة اقتراض الخزنة المُسجّلة بالأسماء — وهي القائمة المعتمدة لمن يُسمح له بسحب الأموال. وبعد إضافته إلى القائمة، قام هذا العقد الخبيث ببساطة باقتراض aBaswstETH واسترداده عبر آلية Aave الشرعية الخاصة بتحويله إلى wstETH. ست معاملات منفصلة، خلال إجمالي 19 دقيقة.
الجزء المزعج الذي يواصل باحثو الأمن تكراره: ما إذا كان هذا ناتجًا عن جهاز توقيع مخترق، أم أن أحد المُوقّعين تم خداعه للموافقة على شيء لم يفهمه بالكامل، أم أن هناك فعلًا داخليًا متعمدًا — يظل غير مؤكّد رسميًا. وتُظهر البيانات على السلسلة أيضًا أن فريق المشروع لم ينفّذ أي معاملات تخص الخزينة لأجل 25 يومًا قبل ذلك — ما يثير تساؤلات حول ما إذا كانت هذه الخزنة تُراقَب بشكل فعّال أصلًا.
هذه هي الحادثة الأمنية الرابعة المرتبطة بـ Aave أو المتصلة بـ Base خلال أسبوع واحد، ووفقًا للتقارير لا يزال هناك نحو 31.7 مليون دولار من الأصول معرضًا للخطر داخل الخزنة نفسها التي تم اختراقها.
العبرة هنا ليست "تجنّب DeFi". بل أن التحكم في الوصول — من يُضاف إلى قائمة مُسموح لها، وكيف يتم التحقق بعناية من صحة هذا القرار — أصبح طبقة أمنية بالغة الأهمية مثل كود العقود الذكية نفسه.
هل يقلقك استغلال مثل هذا أكثر لأن شيئًا لم يُكسر تقنيًا، أم أن هذا يجعله يبدو أقل عشوائية وأكثر قابلية للمنع؟ 👇
#Base #Aave #ETH #zyverra #CryptoSecurity