3-of-7 多签,最后输给了"1 分钟"。
Base 上一个至今没人认领的金库,10/4 被抽走约 1783 枚 wstETH(Lido 质押 $ETH 的包装版),约 600 万美元 💀
把几家安全公司(Blockaid / CertiK / PeckShield / ExVul / GoPlus)的链上复盘拼起来:
1️⃣ 一个新部署的合约被加进金库白名单,借出 aBaswstETH,再去 Aave V3 赎回成 wstETH,转进攻击者地址
2️⃣ ExVul 时间线:金库 owner 的 Safe 在 08:52 UTC 把这个合约移出白名单,08:53 UTC 又加了回来,两笔都是现有签名人的有效签名。约 70 秒后第一笔借款落地
3️⃣ GoPlus 判断:多签治理 + 访问控制失效,团队在攻击前 25 天没动过这个 Safe,不排除社工或内鬼。Aave 核心合约和 Base 链本身没被打
4️⃣ GoPlus 口径:金库里还有约 3170 万美元资产处于风险中。这个数我暂时没找到第二个独立来源,先当参考
我的看法:
这次不是合约 bug,是"人"的 bug。多签只保证"签够了人数",不保证"签的人是清醒的"。
3/7 听着很稳,但 7 个签名人全匿名、25 天不活跃、一分钟内撤销又恢复……这剧本比 exploit 本身更值得复盘。
还在用 Safe 管钱的项目方:签之前看 calldata,别看 Telegram。
只筛选不教育,DYOR,不构成投资建议。
来源:Blockaid / CertiK / PeckShield / ExVul / GoPlus 公开披露;CryptoTimes、Bitcoin.com News、TokenPost 报道
#Base #DeFi安全
Base 上一个至今没人认领的金库,10/4 被抽走约 1783 枚 wstETH(Lido 质押 $ETH 的包装版),约 600 万美元 💀
把几家安全公司(Blockaid / CertiK / PeckShield / ExVul / GoPlus)的链上复盘拼起来:
1️⃣ 一个新部署的合约被加进金库白名单,借出 aBaswstETH,再去 Aave V3 赎回成 wstETH,转进攻击者地址
2️⃣ ExVul 时间线:金库 owner 的 Safe 在 08:52 UTC 把这个合约移出白名单,08:53 UTC 又加了回来,两笔都是现有签名人的有效签名。约 70 秒后第一笔借款落地
3️⃣ GoPlus 判断:多签治理 + 访问控制失效,团队在攻击前 25 天没动过这个 Safe,不排除社工或内鬼。Aave 核心合约和 Base 链本身没被打
4️⃣ GoPlus 口径:金库里还有约 3170 万美元资产处于风险中。这个数我暂时没找到第二个独立来源,先当参考
我的看法:
这次不是合约 bug,是"人"的 bug。多签只保证"签够了人数",不保证"签的人是清醒的"。
3/7 听着很稳,但 7 个签名人全匿名、25 天不活跃、一分钟内撤销又恢复……这剧本比 exploit 本身更值得复盘。
还在用 Safe 管钱的项目方:签之前看 calldata,别看 Telegram。
只筛选不教育,DYOR,不构成投资建议。
来源:Blockaid / CertiK / PeckShield / ExVul / GoPlus 公开披露;CryptoTimes、Bitcoin.com News、TokenPost 报道
#Base #DeFi安全