Мультиподпись 3 из 7 — и в итоге всё проиграли из‑за «1 минуты».
На Base есть хранилище, до сих пор никем не востребованное: 10/4 оттуда вывели примерно 1783 wstETH (упакованная версия $ETH Lido Staking), около 6 млн долларов 💀
Собрал вместе on-chain разбор нескольких компаний по безопасности (Blockaid / CertiK / PeckShield / ExVul / GoPlus):
1️⃣ В пул хранилища добавили в белый список новый развернутый контракт. Затем выдали займ aBaswstETH, после чего выкупили в Aave V3 обратно в wstETH и перевели на адрес атакующего
2️⃣ Таймлайн ExVul: Safe владельца хранилища в 08:52 UTC убрал этот контракт из белого списка, в 08:53 UTC снова добавил обратно; обе транзакции подписаны действующими подпиcантами. Примерно через 70 секунд первый займ успешно сработал
3️⃣ Вывод GoPlus: мультиподписное управление + доступ-контроль сломались. Команда 25 дней до атаки не трогала этот Safe — не исключается скам-обработка (social engineering) или инсайдер. Основные контракты Aave и сам Base-сетап не были взломаны
4️⃣ Трактовка GoPlus: в хранилище ещё около 31,7 млн долларов активов находятся под риском. Второго независимого источника для этой цифры я пока не нашёл — пусть будет ориентиром
Моё мнение:
На этот раз дело не в баге контракта, а в баге «людей». Мультиподпись гарантирует только «что подписали нужное число людей», но не гарантирует, что «подписанты» были трезвыми.
3/7 звучит очень надёжно, но 7 подписантов все анонимны, 25 дней неактивны, а отмена и восстановление настроек происходят в течение минуты… этот сценарий стоит переосмыслить даже сильнее, чем сам exploit.
Всё ещё используете проекты, где деньги хранит Safe: перед подписанием смотрите calldata, а не Telegram.
Только отбор без обучения. DYOR. Не является инвестиционной рекомендацией.
Источник: публичные раскрытия Blockaid / CertiK / PeckShield / ExVul / GoPlus; сообщения CryptoTimes, Bitcoin.com News, TokenPost
#Base #DeFiбезопасность
На Base есть хранилище, до сих пор никем не востребованное: 10/4 оттуда вывели примерно 1783 wstETH (упакованная версия $ETH Lido Staking), около 6 млн долларов 💀
Собрал вместе on-chain разбор нескольких компаний по безопасности (Blockaid / CertiK / PeckShield / ExVul / GoPlus):
1️⃣ В пул хранилища добавили в белый список новый развернутый контракт. Затем выдали займ aBaswstETH, после чего выкупили в Aave V3 обратно в wstETH и перевели на адрес атакующего
2️⃣ Таймлайн ExVul: Safe владельца хранилища в 08:52 UTC убрал этот контракт из белого списка, в 08:53 UTC снова добавил обратно; обе транзакции подписаны действующими подпиcантами. Примерно через 70 секунд первый займ успешно сработал
3️⃣ Вывод GoPlus: мультиподписное управление + доступ-контроль сломались. Команда 25 дней до атаки не трогала этот Safe — не исключается скам-обработка (social engineering) или инсайдер. Основные контракты Aave и сам Base-сетап не были взломаны
4️⃣ Трактовка GoPlus: в хранилище ещё около 31,7 млн долларов активов находятся под риском. Второго независимого источника для этой цифры я пока не нашёл — пусть будет ориентиром
Моё мнение:
На этот раз дело не в баге контракта, а в баге «людей». Мультиподпись гарантирует только «что подписали нужное число людей», но не гарантирует, что «подписанты» были трезвыми.
3/7 звучит очень надёжно, но 7 подписантов все анонимны, 25 дней неактивны, а отмена и восстановление настроек происходят в течение минуты… этот сценарий стоит переосмыслить даже сильнее, чем сам exploit.
Всё ещё используете проекты, где деньги хранит Safe: перед подписанием смотрите calldata, а не Telegram.
Только отбор без обучения. DYOR. Не является инвестиционной рекомендацией.
Источник: публичные раскрытия Blockaid / CertiK / PeckShield / ExVul / GoPlus; сообщения CryptoTimes, Bitcoin.com News, TokenPost
#Base #DeFiбезопасность