Un exploit de una bóveda base de 2M dólares acaba de convertirse en una pérdida de aproximadamente 6M.
Blockaid marcó inicialmente un ataque en curso después de que se añadiera un contrato recién desplegado a la lista blanca de una bóveda sin nombre.
Luego, el atacante usó ese permiso para pedir prestado aBaswstETH desde la bóveda y mover los activos a un contrato controlado por el atacante.
Al principio, se drenaron alrededor de 2,02M de dólares en cuatro transacciones.
Ese número más tarde aumentó a aproximadamente 6M, y las firmas de seguridad siguieron la salida de unas 1.783 wstETH de la bóveda.
Y aquí es donde la historia se pone interesante.
Actualmente no hay evidencia de que Base en sí haya sido comprometida ni de que los contratos principales de Aave hayan sido explotados.
El problema mayor parece estar en el propio sistema de permisos de la bóveda.
Un contrato que no debería haber tenido acceso de alguna manera terminó en la lista blanca, dándole al atacante una vía para acceder al dinero.
Personalmente, esta es la parte que más me preocupa que la cifra del titular.
DeFi puede tener protocolos subyacentes que ya han sido probados en batalla, pero si se compromete la capa que gestiona el acceso a esos protocolos, el dinero puede desaparecer igual de rápido.
El ataque también plantea una pregunta más amplia sobre la gobernanza multisig y cómo se aprueban los cambios en la lista blanca.
Porque “el contrato fue incluido en la lista blanca” suena inofensivo hasta que te das cuenta de que esa lista blanca era, efectivamente, la llave de millones de dólares.
La investigación aún está en desarrollo, y la razón exacta por la que ese contrato obtuvo un acceso con apariencia legítima no ha sido confirmada.
Para mí, la lección no es que Base o Aave estén rotos.
La lección es que la capa de permisos más débil alrededor de una estrategia DeFi puede importar tanto como el protocolo que hay debajo.
En DeFi, a veces no necesitas romper la bóveda.
Solo necesitas que alguien abra la puerta.
#BTC Price Analysis# #BNBChain# $BTC
$BASE
Blockaid marcó inicialmente un ataque en curso después de que se añadiera un contrato recién desplegado a la lista blanca de una bóveda sin nombre.
Luego, el atacante usó ese permiso para pedir prestado aBaswstETH desde la bóveda y mover los activos a un contrato controlado por el atacante.
Al principio, se drenaron alrededor de 2,02M de dólares en cuatro transacciones.
Ese número más tarde aumentó a aproximadamente 6M, y las firmas de seguridad siguieron la salida de unas 1.783 wstETH de la bóveda.
Y aquí es donde la historia se pone interesante.
Actualmente no hay evidencia de que Base en sí haya sido comprometida ni de que los contratos principales de Aave hayan sido explotados.
El problema mayor parece estar en el propio sistema de permisos de la bóveda.
Un contrato que no debería haber tenido acceso de alguna manera terminó en la lista blanca, dándole al atacante una vía para acceder al dinero.
Personalmente, esta es la parte que más me preocupa que la cifra del titular.
DeFi puede tener protocolos subyacentes que ya han sido probados en batalla, pero si se compromete la capa que gestiona el acceso a esos protocolos, el dinero puede desaparecer igual de rápido.
El ataque también plantea una pregunta más amplia sobre la gobernanza multisig y cómo se aprueban los cambios en la lista blanca.
Porque “el contrato fue incluido en la lista blanca” suena inofensivo hasta que te das cuenta de que esa lista blanca era, efectivamente, la llave de millones de dólares.
La investigación aún está en desarrollo, y la razón exacta por la que ese contrato obtuvo un acceso con apariencia legítima no ha sido confirmada.
Para mí, la lección no es que Base o Aave estén rotos.
La lección es que la capa de permisos más débil alrededor de una estrategia DeFi puede importar tanto como el protocolo que hay debajo.
En DeFi, a veces no necesitas romper la bóveda.
Solo necesitas que alguien abra la puerta.
#BTC Price Analysis# #BNBChain# $BTC
$BASE

