1 783 wstETH. Примерно 6 миллионов долларов. Средства вывели из хранилища в сети Base 4 октября, средь бела дня, прямо в блокчейне.

Но никто не говорит о том, насколько всё это выглядело обычно. В белый список хранилищ добавили новый контракт. Мультисиг сработал как положено: трое из семи подписантов одобрили изменение. Затем контракт злоумышленников занял aBaswstETH и скрылся. Шесть чистых выводов средств. Система сработала в точности так, как была устроена.

И вот что неприятно: ничего не сломалось. Список доступа изменили через парадный вход — два изменения с интервалом примерно в минуту, а около 70 секунд спустя средства начали перемещаться. Между одобрением и исполнением не было временной задержки, поэтому у всех остальных не было возможности заметить происходящее или остановить его.

Aave не взломали. Base не взломали. Уязвимостью оказалась собственная система разрешений хранилища.

Все проводят аудит логики смарт-контрактов. Почти никто не проверяет два вопроса, из-за которых средства продолжают утекать из хранилищ: кто может менять список доступа и как быстро он может это сделать.

Мультисиг с мгновенным исполнением — это не надёжная защита. Это конвейер быстрого одобрения. Временные задержки — скучная инфраструктура, о внедрении которой никто не хвастается, но именно она могла бы предотвратить это.

$ETH #DeFi