3-of-7 đa chữ ký, và cuối cùng đã thua trong vòng “1 phút”。

Trên Base có một kho tiền (vault) chưa ai nhận cho đến nay đã bị rút trộm: ngày 10/4, khoảng 1783 token wstETH (phiên bản đóng gói của Lido staking $ETH ) bị rút đi, tương đương khoảng 600 triệu USD 💀

Ghép lại phần tổng kết phân tích on-chain từ vài công ty an ninh (Blockaid / CertiK / PeckShield / ExVul / GoPlus):

1️⃣ Một hợp đồng mới được triển khai được thêm vào danh sách trắng của vault. Sau đó đem đi mượn aBaswstETH, rồi thông qua Aave V3 để redeem thành wstETH và chuyển vào địa chỉ của kẻ tấn công

2️⃣ Dòng thời gian của ExVul: Safe của owner vault lúc 08:52 UTC chuyển hợp đồng này ra khỏi whitelist, đến 08:53 UTC lại thêm trở lại; cả hai giao dịch đều dùng chữ ký hợp lệ từ các bên ký hiện có. Khoảng 70 giây sau, khoản vay của giao dịch đầu tiên được giải ngân

3️⃣ Đánh giá của GoPlus: quản trị đa chữ ký + cơ chế kiểm soát truy cập bị vô hiệu. Nhóm chưa hề đụng tới Safe này trong 25 ngày trước cuộc tấn công; không loại trừ khả năng bị lừa (social engineering) hoặc nội gián. Hợp đồng cốt lõi của Aave và bản thân chuỗi Base không bị tấn công

4️⃣ Quan điểm của GoPlus: trong vault còn khoảng 31,7 triệu USD tài sản đang nằm trong vùng rủi ro. Con số này tôi tạm thời chưa tìm được nguồn độc lập thứ hai, nên coi như tham khảo

Quan điểm của tôi:
Đợt này không phải do bug của hợp đồng, mà là “bug” của con người. Đa chữ ký chỉ đảm bảo “đủ người ký”, không đảm bảo “người ký là tỉnh táo”.

3/7 nghe thì rất vững, nhưng 7 người ký đều ẩn danh, 25 ngày không hoạt động, rồi trong vòng một phút lại hủy bỏ và khôi phục… kịch bản này còn đáng phân tích lại hơn cả bản thân exploit.

Những dự án vẫn dùng Safe để giữ tiền: trước khi ký, hãy xem calldata, đừng nhìn Telegram.

Chỉ lọc thông tin nhưng không giáo dục; DYOR, không cấu thành lời khuyên đầu tư.

Nguồn: Blockaid / CertiK / PeckShield / ExVul / GoPlus công bố công khai; CryptoTimes, Bitcoin.com News, TokenPost đưa tin

#Base #DeFi an ninh