Một lỗ hổng khai thác vault cơ sở trị giá 2 triệu USD vừa chuyển thành khoản lỗ khoảng 6 triệu USD.
Blockaid ban đầu đã cảnh báo một cuộc tấn công đang diễn ra sau khi một hợp đồng mới được triển khai được thêm vào danh sách trắng của một vault chưa được nêu tên.
Sau đó, kẻ tấn công đã sử dụng quyền đó để mượn aBaswstETH từ vault và chuyển tài sản vào một hợp đồng do kẻ tấn công kiểm soát.
Ban đầu, khoảng 2,02 triệu USD đã bị rút cạn qua bốn giao dịch.
Con số đó sau đó tăng lên xấp xỉ 6 triệu USD, với các công ty an ninh theo dõi khoảng 1.783 wstETH rời khỏi vault.
Và đây là lúc câu chuyện trở nên thú vị.
Hiện chưa có bằng chứng rằng chính Base đã bị xâm phạm hoặc rằng các hợp đồng lõi của Aave bị khai thác.
Vấn đề lớn hơn có vẻ nằm ở hệ thống phân quyền của chính vault.
Một hợp đồng không lẽ ra phải có quyền truy cập nào đó đã vô tình bị đưa vào danh sách trắng, tạo cho kẻ tấn công một con đường để lấy tiền.
Cá nhân tôi, phần này mới là điều khiến tôi lo hơn so với con số ở tiêu đề.
DeFi có thể dựa trên các giao thức nền tảng đã được kiểm chứng qua nhiều trận chiến, nhưng nếu lớp quản lý quyền truy cập các giao thức đó bị xâm phạm, tiền vẫn có thể biến mất rất nhanh.
Cuộc tấn công này cũng đặt ra một câu hỏi lớn hơn về quản trị multisig và cách các thay đổi danh sách trắng được phê duyệt.
Bởi vì “hợp đồng đã được đưa vào danh sách trắng” nghe có vẻ vô hại, cho đến khi bạn nhận ra rằng danh sách trắng thực chất là chìa khóa cho hàng triệu đô la.
Cuộc điều tra vẫn đang tiếp diễn, và lý do chính xác khiến hợp đồng đó có được quyền truy cập trông có vẻ hợp pháp vẫn chưa được xác nhận.
Với tôi, bài học không phải là Base hay Aave bị hỏng.
Mà là lớp quyền truy cập yếu nhất xung quanh một chiến lược DeFi có thể quan trọng ngang ngửa với chính giao thức nằm bên dưới.
Trong DeFi, đôi khi bạn không cần phải phá vỡ vault.
Bạn chỉ cần ai đó mở cửa.
#Phân tích giá #BTC# #Chuỗi BNB# $BTC
$BASE
Blockaid ban đầu đã cảnh báo một cuộc tấn công đang diễn ra sau khi một hợp đồng mới được triển khai được thêm vào danh sách trắng của một vault chưa được nêu tên.
Sau đó, kẻ tấn công đã sử dụng quyền đó để mượn aBaswstETH từ vault và chuyển tài sản vào một hợp đồng do kẻ tấn công kiểm soát.
Ban đầu, khoảng 2,02 triệu USD đã bị rút cạn qua bốn giao dịch.
Con số đó sau đó tăng lên xấp xỉ 6 triệu USD, với các công ty an ninh theo dõi khoảng 1.783 wstETH rời khỏi vault.
Và đây là lúc câu chuyện trở nên thú vị.
Hiện chưa có bằng chứng rằng chính Base đã bị xâm phạm hoặc rằng các hợp đồng lõi của Aave bị khai thác.
Vấn đề lớn hơn có vẻ nằm ở hệ thống phân quyền của chính vault.
Một hợp đồng không lẽ ra phải có quyền truy cập nào đó đã vô tình bị đưa vào danh sách trắng, tạo cho kẻ tấn công một con đường để lấy tiền.
Cá nhân tôi, phần này mới là điều khiến tôi lo hơn so với con số ở tiêu đề.
DeFi có thể dựa trên các giao thức nền tảng đã được kiểm chứng qua nhiều trận chiến, nhưng nếu lớp quản lý quyền truy cập các giao thức đó bị xâm phạm, tiền vẫn có thể biến mất rất nhanh.
Cuộc tấn công này cũng đặt ra một câu hỏi lớn hơn về quản trị multisig và cách các thay đổi danh sách trắng được phê duyệt.
Bởi vì “hợp đồng đã được đưa vào danh sách trắng” nghe có vẻ vô hại, cho đến khi bạn nhận ra rằng danh sách trắng thực chất là chìa khóa cho hàng triệu đô la.
Cuộc điều tra vẫn đang tiếp diễn, và lý do chính xác khiến hợp đồng đó có được quyền truy cập trông có vẻ hợp pháp vẫn chưa được xác nhận.
Với tôi, bài học không phải là Base hay Aave bị hỏng.
Mà là lớp quyền truy cập yếu nhất xung quanh một chiến lược DeFi có thể quan trọng ngang ngửa với chính giao thức nằm bên dưới.
Trong DeFi, đôi khi bạn không cần phải phá vỡ vault.
Bạn chỉ cần ai đó mở cửa.
#Phân tích giá #BTC# #Chuỗi BNB# $BTC
$BASE

