Multisig 3 dari 7, dan akhirnya kalah dengan “1 menit”.
Base memiliki brankas yang belum ada yang mengklaim sampai saat ini. Pada 10/4 dana sekitar 1783 wstETH (versi token kemasan dari Lido stETH senilai $ETH ) ditarik—sekitar 6 juta dolar 💀
Gabungkan rangkaian rekap dari beberapa perusahaan keamanan (Blockaid / CertiK / PeckShield / ExVul / GoPlus):
1️⃣ Kontrak baru yang dideploy dimasukkan ke whitelist brankas. Lalu dipinjamkan aBaswstETH, ditebus di Aave V3 menjadi wstETH, kemudian dialihkan ke alamat penyerang.
2️⃣ Timeline ExVul: Safe milik owner brankas pada 08:52 UTC memindahkan kontrak ini keluar dari whitelist, dan pada 08:53 UTC menambahkannya kembali. Kedua transaksinya memakai tanda tangan yang valid dari penandatangan yang sudah ada. Sekitar 70 detik kemudian, pinjaman pertama terealisasi.
3️⃣ Penilaian GoPlus: tata kelola multisig + kontrol akses gagal. Tim selama 25 hari sebelum serangan tidak melakukan apa pun pada Safe ini; tidak menutup kemungkinan adanya rekayasa sosial atau orang dalam.
Aave core contract dan jaringan Base sendiri tidak diserang.
4️⃣ Penafsiran GoPlus: sekitar 31,7 juta dolar aset masih berada dalam risiko di dalam brankas. Angka ini sementara belum saya temukan sumber independen kedua, jadi anggap saja sebagai referensi.
Pendapat saya:
Kali ini bukan bug kontraknya—melainkan “bug”-nya manusia. Multisig hanya menjamin “jumlah orang yang tanda tangan terpenuhi”, tidak menjamin “orang yang menandatangani sedang sadar”.
3/7 terdengar cukup aman, tapi 7 penandatangan semuanya anonim, tidak aktif selama 25 hari, lalu membatalkan dan memulihkan dalam satu menit… skenarionya lebih pantas untuk direkap daripada exploit itu sendiri.
Masih pakai proyek yang menyimpan uang dengan Safe: sebelum menandatangani, cek calldata—jangan lihat Telegram.
Hanya menyaring informasi tanpa edukasi, DYOR, dan tidak merupakan saran investasi.
Sumber: rilis publik Blockaid / CertiK / PeckShield / ExVul / GoPlus; pemberitaan oleh CryptoTimes, Bitcoin.com News, TokenPost
#Base #DeFi keamanan
Base memiliki brankas yang belum ada yang mengklaim sampai saat ini. Pada 10/4 dana sekitar 1783 wstETH (versi token kemasan dari Lido stETH senilai $ETH ) ditarik—sekitar 6 juta dolar 💀
Gabungkan rangkaian rekap dari beberapa perusahaan keamanan (Blockaid / CertiK / PeckShield / ExVul / GoPlus):
1️⃣ Kontrak baru yang dideploy dimasukkan ke whitelist brankas. Lalu dipinjamkan aBaswstETH, ditebus di Aave V3 menjadi wstETH, kemudian dialihkan ke alamat penyerang.
2️⃣ Timeline ExVul: Safe milik owner brankas pada 08:52 UTC memindahkan kontrak ini keluar dari whitelist, dan pada 08:53 UTC menambahkannya kembali. Kedua transaksinya memakai tanda tangan yang valid dari penandatangan yang sudah ada. Sekitar 70 detik kemudian, pinjaman pertama terealisasi.
3️⃣ Penilaian GoPlus: tata kelola multisig + kontrol akses gagal. Tim selama 25 hari sebelum serangan tidak melakukan apa pun pada Safe ini; tidak menutup kemungkinan adanya rekayasa sosial atau orang dalam.
Aave core contract dan jaringan Base sendiri tidak diserang.
4️⃣ Penafsiran GoPlus: sekitar 31,7 juta dolar aset masih berada dalam risiko di dalam brankas. Angka ini sementara belum saya temukan sumber independen kedua, jadi anggap saja sebagai referensi.
Pendapat saya:
Kali ini bukan bug kontraknya—melainkan “bug”-nya manusia. Multisig hanya menjamin “jumlah orang yang tanda tangan terpenuhi”, tidak menjamin “orang yang menandatangani sedang sadar”.
3/7 terdengar cukup aman, tapi 7 penandatangan semuanya anonim, tidak aktif selama 25 hari, lalu membatalkan dan memulihkan dalam satu menit… skenarionya lebih pantas untuk direkap daripada exploit itu sendiri.
Masih pakai proyek yang menyimpan uang dengan Safe: sebelum menandatangani, cek calldata—jangan lihat Telegram.
Hanya menyaring informasi tanpa edukasi, DYOR, dan tidak merupakan saran investasi.
Sumber: rilis publik Blockaid / CertiK / PeckShield / ExVul / GoPlus; pemberitaan oleh CryptoTimes, Bitcoin.com News, TokenPost
#Base #DeFi keamanan