安全性
Base Vault因多重签名审批缺陷损失600万美元
本文由人工智能撰写. 由英语自动翻译.

Base网络上的一个金库因多重签名审批过程中的安全漏洞,遭受了约1,783 wstETH的损失,价值近600万美元。此次事件凸显了金库管理中的脆弱性以及确保关键控制的重要性。
事件概述
10月4日,部署在Base上的一个金库发生了重大安全漏洞,导致约1,783 wstETH被盗,价值近600万美元。这一盗窃事件发生在一个未经授权的合约获得访问权限后,能够操控金库的资金。
漏洞发生的经过
此次漏洞是通过一系列快速的操作展开的,涉及金库的白名单,该白名单允许特定地址访问其资金。攻击者首先获得了白名单状态,并借用了金库的aBaswstETH——这是Aave V3为wstETH存款发行的代币。随后,攻击者将这些代币转移到他们控制的合约中,并兑换了1,783 wstETH。值得注意的是,目前没有报告显示Aave协议本身遭到破坏。
多重签名审批问题
安全团队在盗窃金额从200万美元上升到600万美元的过程中进行了监控。金库的多重签名钱包通常需要多个签名才能批准交易,但在08:52:23 UTC时将攻击者的合约从白名单中移除,然而在仅仅一分钟半后,即08:53:51又重新激活了该合约。这两笔交易均由同三个签名验证,暗示可能存在密钥被妥协或审批过程被操控的情况。
用户建议
鉴于此次事件,用户在存入资金之前应彻底调查任何金库的治理结构。关键考虑因素包括:
- 谁持有密钥?
- 需要多少个签名?
- 谁可以修改白名单?
未能核实这些细节可能导致重大脆弱性。随着行业应对此类事件的后果,确保去中心化金融中的安全措施显得尤为重要。
