3-de-7 multisig, al final perdió contra "1 minuto".
Sobre la base de un bílancazo/tesoro (bóveda) que nadie había reclamado hasta ahora, el 10/4 se extrajeron ~1783 wstETH (la versión tokenizada del Lido staking de $ETH ), ~6 millones de dólares 💀
Juntando los análisis on-chain de varias empresas de seguridad (Blockaid / CertiK / PeckShield / ExVul / GoPlus):
1️⃣ Un contrato recién desplegado se agregó a la lista blanca de la bóveda. Se prestó aBaswstETH, luego se redimió en Aave V3 a wstETH y se transfirió a la dirección del atacante.
2️⃣ Línea de tiempo de ExVul: el Safe del owner de la bóveda eliminó este contrato de la lista blanca a las 08:52 UTC; a las 08:53 UTC lo volvió a añadir. Ambas transacciones tenían firmas válidas de firmantes existentes. Aproximadamente 70 segundos después se ejecutó el primer préstamo.
3️⃣ Juicio de GoPlus: falló la gobernanza del multisig + el control de accesos. El equipo no había tocado este Safe en los 25 días previos al ataque; no se descarta ingeniería social o un insider. El contrato núcleo de Aave y la red Base en sí no fueron comprometidos.
4️⃣ Criterio de GoPlus: dentro de la bóveda aún hay ~31,7 millones de dólares en activos en riesgo. No encontré una segunda fuente independiente por ahora; lo tomo como referencia.
Mi opinión:
Esta vez no es un bug del contrato, es un bug de "las personas". El multisig solo garantiza "que hay suficientes personas firmando", pero no garantiza que "quienes firman están lúcidos".
Un 3/7 suena bastante sólido, pero los 7 firmantes son anónimos, no están activos desde hace 25 días, y revocan y restauran en un minuto... Este guion vale más la pena de revisar que el exploit en sí.
Para los proyectos que aún usan Safe para manejar dinero: antes de firmar, revisa el calldata; no mires Telegram.
Solo filtra sin educar. Haz tu propia investigación (DYOR). No constituye asesoramiento de inversión.
Fuente: divulgaciones públicas de Blockaid / CertiK / PeckShield / ExVul / GoPlus; reportajes de CryptoTimes, Bitcoin.com News y TokenPost
#Base #DeFi seguridad
Sobre la base de un bílancazo/tesoro (bóveda) que nadie había reclamado hasta ahora, el 10/4 se extrajeron ~1783 wstETH (la versión tokenizada del Lido staking de $ETH ), ~6 millones de dólares 💀
Juntando los análisis on-chain de varias empresas de seguridad (Blockaid / CertiK / PeckShield / ExVul / GoPlus):
1️⃣ Un contrato recién desplegado se agregó a la lista blanca de la bóveda. Se prestó aBaswstETH, luego se redimió en Aave V3 a wstETH y se transfirió a la dirección del atacante.
2️⃣ Línea de tiempo de ExVul: el Safe del owner de la bóveda eliminó este contrato de la lista blanca a las 08:52 UTC; a las 08:53 UTC lo volvió a añadir. Ambas transacciones tenían firmas válidas de firmantes existentes. Aproximadamente 70 segundos después se ejecutó el primer préstamo.
3️⃣ Juicio de GoPlus: falló la gobernanza del multisig + el control de accesos. El equipo no había tocado este Safe en los 25 días previos al ataque; no se descarta ingeniería social o un insider. El contrato núcleo de Aave y la red Base en sí no fueron comprometidos.
4️⃣ Criterio de GoPlus: dentro de la bóveda aún hay ~31,7 millones de dólares en activos en riesgo. No encontré una segunda fuente independiente por ahora; lo tomo como referencia.
Mi opinión:
Esta vez no es un bug del contrato, es un bug de "las personas". El multisig solo garantiza "que hay suficientes personas firmando", pero no garantiza que "quienes firman están lúcidos".
Un 3/7 suena bastante sólido, pero los 7 firmantes son anónimos, no están activos desde hace 25 días, y revocan y restauran en un minuto... Este guion vale más la pena de revisar que el exploit en sí.
Para los proyectos que aún usan Safe para manejar dinero: antes de firmar, revisa el calldata; no mires Telegram.
Solo filtra sin educar. Haz tu propia investigación (DYOR). No constituye asesoramiento de inversión.
Fuente: divulgaciones públicas de Blockaid / CertiK / PeckShield / ExVul / GoPlus; reportajes de CryptoTimes, Bitcoin.com News y TokenPost
#Base #DeFi seguridad