3-of-7 多签,最后输给了"1 分钟"。

Base 上一个至今没人认领的金库,10/4 被抽走约 1783 枚 wstETH(Lido 质押 $ETH 的包装版),约 600 万美元 💀

把几家安全公司(Blockaid / CertiK / PeckShield / ExVul / GoPlus)的链上复盘拼起来:

1️⃣ 一个新部署的合约被加进金库白名单,借出 aBaswstETH,再去 Aave V3 赎回成 wstETH,转进攻击者地址

2️⃣ ExVul 时间线:金库 owner 的 Safe 在 08:52 UTC 把这个合约移出白名单,08:53 UTC 又加了回来,两笔都是现有签名人的有效签名。约 70 秒后第一笔借款落地

3️⃣ GoPlus 判断:多签治理 + 访问控制失效,团队在攻击前 25 天没动过这个 Safe,不排除社工或内鬼。Aave 核心合约和 Base 链本身没被打

4️⃣ GoPlus 口径:金库里还有约 3170 万美元资产处于风险中。这个数我暂时没找到第二个独立来源,先当参考

我的看法:
这次不是合约 bug,是"人"的 bug。多签只保证"签够了人数",不保证"签的人是清醒的"。

3/7 听着很稳,但 7 个签名人全匿名、25 天不活跃、一分钟内撤销又恢复……这剧本比 exploit 本身更值得复盘。

还在用 Safe 管钱的项目方:签之前看 calldata,别看 Telegram。

只筛选不教育,DYOR,不构成投资建议。

来源:Blockaid / CertiK / PeckShield / ExVul / GoPlus 公开披露;CryptoTimes、Bitcoin.com News、TokenPost 报道

#Base #DeFi安全