Мультиподпись 3 из 7 — и в итоге всё проиграли из‑за «1 минуты».

На Base есть хранилище, до сих пор никем не востребованное: 10/4 оттуда вывели примерно 1783 wstETH (упакованная версия $ETH Lido Staking), около 6 млн долларов 💀

Собрал вместе on-chain разбор нескольких компаний по безопасности (Blockaid / CertiK / PeckShield / ExVul / GoPlus):

1️⃣ В пул хранилища добавили в белый список новый развернутый контракт. Затем выдали займ aBaswstETH, после чего выкупили в Aave V3 обратно в wstETH и перевели на адрес атакующего

2️⃣ Таймлайн ExVul: Safe владельца хранилища в 08:52 UTC убрал этот контракт из белого списка, в 08:53 UTC снова добавил обратно; обе транзакции подписаны действующими подпиcантами. Примерно через 70 секунд первый займ успешно сработал

3️⃣ Вывод GoPlus: мультиподписное управление + доступ-контроль сломались. Команда 25 дней до атаки не трогала этот Safe — не исключается скам-обработка (social engineering) или инсайдер. Основные контракты Aave и сам Base-сетап не были взломаны

4️⃣ Трактовка GoPlus: в хранилище ещё около 31,7 млн долларов активов находятся под риском. Второго независимого источника для этой цифры я пока не нашёл — пусть будет ориентиром

Моё мнение:
На этот раз дело не в баге контракта, а в баге «людей». Мультиподпись гарантирует только «что подписали нужное число людей», но не гарантирует, что «подписанты» были трезвыми.

3/7 звучит очень надёжно, но 7 подписантов все анонимны, 25 дней неактивны, а отмена и восстановление настроек происходят в течение минуты… этот сценарий стоит переосмыслить даже сильнее, чем сам exploit.

Всё ещё используете проекты, где деньги хранит Safe: перед подписанием смотрите calldata, а не Telegram.

Только отбор без обучения. DYOR. Не является инвестиционной рекомендацией.

Источник: публичные раскрытия Blockaid / CertiK / PeckShield / ExVul / GoPlus; сообщения CryptoTimes, Bitcoin.com News, TokenPost

#Base #DeFiбезопасность