Эксплойт хранилища Base на $2M Base превратился примерно в убыток на $6M.
Blockaid изначально обнаружила продолжающуюся атаку после того, как недавно развернутый контракт был добавлен в whitelist неназванного хранилища.
Затем атакующий использовал это разрешение, чтобы занять aBaswstETH из хранилища и перевести активы на контракт, контролируемый атакующим.
Сначала было выведено около $2.02M в ходе четырёх транзакций.
Позже эта сумма выросла примерно до $6M, а компании по безопасности отслеживали вывод около 1,783 wstETH из хранилища.
И вот здесь история становится интереснее.
На данный момент нет доказательств того, что сама Base была скомпрометирована или что были эксплуатированы основные контракты Aave.
Похоже, более серьёзная проблема заключается в собственной системе разрешений хранилища.
Контракт, который не должен был иметь доступ, каким-то образом оказался в whitelist, предоставив атакующему путь к средствам.
Лично меня эта часть беспокоит больше, чем сумма в заголовке.
У DeFi могут быть хорошо проверенные базовые протоколы, но если слой, управляющий доступом к этим протоколам, оказывается скомпрометирован, деньги всё равно могут очень быстро исчезнуть.
Атака также поднимает более широкий вопрос о мультисиг-управлении и о том, как утверждаются изменения в whitelist.
Потому что фраза «контракт был добавлен в whitelist» звучит безобидно, пока вы не понимаете, что этот whitelist фактически был ключом к миллионам долларов.
Расследование всё ещё продолжается, и точная причина, по которой этот контракт получил выглядящий легитимным доступ, пока не подтверждена.
Для меня урок не в том, что Base или Aave сломаны.
А в том, что самый слабый уровень разрешений вокруг DeFi-стратегии может быть не менее важен, чем сам лежащий под ним протокол.
В DeFi иногда не нужно взламывать хранилище.
Нужно лишь, чтобы кто-то открыл дверь.
#BTC Price Analysis# #BNBChain# $BTC
$BASE
Blockaid изначально обнаружила продолжающуюся атаку после того, как недавно развернутый контракт был добавлен в whitelist неназванного хранилища.
Затем атакующий использовал это разрешение, чтобы занять aBaswstETH из хранилища и перевести активы на контракт, контролируемый атакующим.
Сначала было выведено около $2.02M в ходе четырёх транзакций.
Позже эта сумма выросла примерно до $6M, а компании по безопасности отслеживали вывод около 1,783 wstETH из хранилища.
И вот здесь история становится интереснее.
На данный момент нет доказательств того, что сама Base была скомпрометирована или что были эксплуатированы основные контракты Aave.
Похоже, более серьёзная проблема заключается в собственной системе разрешений хранилища.
Контракт, который не должен был иметь доступ, каким-то образом оказался в whitelist, предоставив атакующему путь к средствам.
Лично меня эта часть беспокоит больше, чем сумма в заголовке.
У DeFi могут быть хорошо проверенные базовые протоколы, но если слой, управляющий доступом к этим протоколам, оказывается скомпрометирован, деньги всё равно могут очень быстро исчезнуть.
Атака также поднимает более широкий вопрос о мультисиг-управлении и о том, как утверждаются изменения в whitelist.
Потому что фраза «контракт был добавлен в whitelist» звучит безобидно, пока вы не понимаете, что этот whitelist фактически был ключом к миллионам долларов.
Расследование всё ещё продолжается, и точная причина, по которой этот контракт получил выглядящий легитимным доступ, пока не подтверждена.
Для меня урок не в том, что Base или Aave сломаны.
А в том, что самый слабый уровень разрешений вокруг DeFi-стратегии может быть не менее важен, чем сам лежащий под ним протокол.
В DeFi иногда не нужно взламывать хранилище.
Нужно лишь, чтобы кто-то открыл дверь.
#BTC Price Analysis# #BNBChain# $BTC
$BASE

