Baseネットワークのボールト、マルチシグ承認の欠陥で600万ドルを喪失
人工知能が作成しました. 英語からの自動翻訳です.

Baseネットワーク上のボールトが、マルチシグ承認プロセスのセキュリティの欠陥により、約1,783 wstETH(約600万ドル相当)を失いました。この事件は、ボールト管理の脆弱性と重要なコントロールの確保の重要性を浮き彫りにしています。
事件の概要
10月4日、Baseに展開されたボールトが重大なセキュリティ侵害に遭い、約1,783 wstETH(約600万ドル相当)が盗まれました。この盗難は、無許可の契約がボールトの資金を操作するアクセスを得た際に発生しました。
侵害の経緯
侵害は、ボールトのホワイトリストに関わる一連の迅速な行動によって展開されました。このホワイトリストは、特定のアドレスが資金にアクセスできるようにするものです。攻撃者はまずホワイトリストに登録され、ボールトのaBaswstETH(wstETHの預金に対してAave V3が発行したトークン)を借り入れました。その後、攻撃者はこれらのトークンを自分が管理する契約に転送し、1,783 wstETHと引き換えました。重要なことに、Aaveプロトコル自体の侵害の兆候は報告されていません。
マルチシグ承認の問題
セキュリティチームは、盗難が200万ドルから600万ドルに拡大する様子を監視していました。ボールトのマルチシグウォレットは、通常、取引承認に複数の署名を必要としますが、08:52:23 UTCに攻撃者の契約をホワイトリストから削除したものの、わずか1分半後の08:53:51に再度有効化しました。両方の取引は同じ3つの署名によって検証されており、キーの侵害や承認プロセスの操作の可能性を示唆しています。
ユーザーへの推奨事項
この事件を受けて、ユーザーは資金を預ける前にボールトのガバナンスを徹底的に調査することが求められています。重要な考慮事項は以下の通りです:
- 誰がキーを保持しているのか?
- いくつの署名が必要か?
- 誰がホワイトリストを変更できるのか?
これらの詳細を確認しないことは、重大な脆弱性につながる可能性があります。業界がこのような事件の影響に対処する中で、分散型金融における堅牢なセキュリティ対策の必要性は依然として重要です。
