《1900萬英鎊》在19分鐘內消失——而金庫全程都“完美安全”
這裏沒有被入侵。這也正是這起事件真正令人不安之處。
2024年10月4日,Base(Coinbase 的以太坊二層網絡)上的一個DeFi金庫損失了約1,783枚wstETH——約600萬美元。安全研究人員確認,Aave V3的核心合約並未遭到突破。Base網絡也沒有被攻破。所有系統都完全按設計工作。
真正發生的情況是:該金庫使用了3/7多重簽名錢包,也就是任何變更都需要三名已授權簽署者共同批准。不知爲何,一個剛部署的合約被加入到金庫的借款人白名單——也就是獲准提取資金的名單。進入白名單後,這個惡意合約只需借走aBaswstETH,並通過Aave自身用於真實wstETH的合法機制將其贖回。共6筆交易,總計19分鐘。
讓安全研究人員反覆強調的令人不適之處在於:這是否源於被攻破的簽名設備、是否有簽署者被誘導批准了自己並未完全理解的內容,或是否存在刻意的內部操作——目前官方仍未得到確認。鏈上數據也顯示,在此之前項目團隊25天內沒有執行任何金庫資金交易,這也引發了關於該金庫是否甚至在被主動監控的疑問。
這是同一周內第4起與Aave或Base相關的安全事件,且據報道,約3,170萬美元的資產仍處於同一被攻陷金庫的風險之中。
這裏的教訓並不是“避開DeFi”。而是訪問控制——誰會被添加到白名單、以及這一決定到底經過了多麼嚴格的驗證——正在變得像智能合約代碼本身一樣關鍵,成爲安全層的重要組成部分。
像這樣的漏洞,你更擔心是因爲“從技術上沒有任何東西被破壞”,還是反過來,正因爲如此反而讓它顯得沒那麼隨機、更容易預防?👇
#Base #Aave #ETH #zyverra #CryptoSecurity
這裏沒有被入侵。這也正是這起事件真正令人不安之處。
2024年10月4日,Base(Coinbase 的以太坊二層網絡)上的一個DeFi金庫損失了約1,783枚wstETH——約600萬美元。安全研究人員確認,Aave V3的核心合約並未遭到突破。Base網絡也沒有被攻破。所有系統都完全按設計工作。
真正發生的情況是:該金庫使用了3/7多重簽名錢包,也就是任何變更都需要三名已授權簽署者共同批准。不知爲何,一個剛部署的合約被加入到金庫的借款人白名單——也就是獲准提取資金的名單。進入白名單後,這個惡意合約只需借走aBaswstETH,並通過Aave自身用於真實wstETH的合法機制將其贖回。共6筆交易,總計19分鐘。
讓安全研究人員反覆強調的令人不適之處在於:這是否源於被攻破的簽名設備、是否有簽署者被誘導批准了自己並未完全理解的內容,或是否存在刻意的內部操作——目前官方仍未得到確認。鏈上數據也顯示,在此之前項目團隊25天內沒有執行任何金庫資金交易,這也引發了關於該金庫是否甚至在被主動監控的疑問。
這是同一周內第4起與Aave或Base相關的安全事件,且據報道,約3,170萬美元的資產仍處於同一被攻陷金庫的風險之中。
這裏的教訓並不是“避開DeFi”。而是訪問控制——誰會被添加到白名單、以及這一決定到底經過了多麼嚴格的驗證——正在變得像智能合約代碼本身一樣關鍵,成爲安全層的重要組成部分。
像這樣的漏洞,你更擔心是因爲“從技術上沒有任何東西被破壞”,還是反過來,正因爲如此反而讓它顯得沒那麼隨機、更容易預防?👇
#Base #Aave #ETH #zyverra #CryptoSecurity