Base vault的600万美元漏洞暴露了披露缺口:Immunefi

By: crypto.news|2026/10/06 20:13:32

一项针对未公开的Base vault的600万美元攻击暴露了漏洞报告中的缺口,Immunefi的安全负责人表示,在事件简报时,vault中大约还有3170万美元的资产。

摘要

  • 大约600万美元的wstETH被盗,原因是一个恶意合约获得了对vault的访问权限。
  • 七名Safe签名者仍未被确认,超过24小时后没有公开团队的回应。
  • Immunefi的安全负责人表示,经过批准的地址可以在不提供抵押的情况下提取vault资产。
  • Magalhães表示,漏洞赏金可能会发现这个缺陷,但匿名性使得白帽行动变得复杂。

Immunefi的安全负责人Gonçalo Magalhães告诉crypto.news,vault的未确认操作员让白帽研究人员在没有冒法律风险的情况下,几乎没有办法解决其白名单的弱点。

在他评论的事件简报中,弱点在前一周已被识别,但研究人员没有明确的披露渠道。在攻击发生超过24小时后,简报称没有团队公开声称拥有该vault,承认损失或宣布补救措施。

Base vault权限允许无抵押提取

TokenPost报道,攻击者使用Safe多签名钱包将一个恶意合约添加到vault的借贷白名单中。根据其账户,该合约随后提取了1783个aBaswstETH,并通过Aave V3兑换了大约1783个wstETH。

根据Magalhães的评估,限制对经过批准地址的访问给人一种保护的假象,因为攻击者通常很难进入白名单。然而,一旦一个地址获得批准,vault就允许其在不提供抵押的情况下提取资产。他说:“但考虑到任何经过白名单的地址都可以在不需要抵押的情况下提取vault的aBaswstETH,这实际上成为了一个重大漏洞。”

安全负责人将白名单本身描述为对该提取能力的保护不足。他的解释集中在获得访问权限后,经过批准的地址可以用资金做什么,而不仅仅是访问是否受到限制。

在攻击发生之前,vault已经25天没有执行Safe交易,TokenPost指出。该出版物提到社会工程和合谋可能是访问变化的解释,但表示这两者都没有得到证实。

在事件简报中,七名Safe签名者仍未被确认,Magalhães呼吁控制该钱包的人自我识别并作出回应。他表示,他们的持续沉默引发了怀疑,但并没有将这种担忧作为参与盗窃的证据。

一个未命名的vault让白帽研究人员没有明确的保护

对于发现该弱点的研究人员,Magalhães表示,缺乏已识别的操作员使得任何安全干预的尝试变得复杂。

“考虑到这是一个未识别的vault,白帽几乎无法在不留下法律麻烦的情况下采取任何行动。”

在他的评论中,问题不仅限于发现技术缺陷。Magalhães还质疑vault的未知所有权以及允许威胁行为者进入其白名单的批准,称这两者都引发了对其创建者的怀疑。

在9月21日,Immunefi首席执行官Mitchell Amador在Liquid Network漏洞后讨论了私密披露和授权。Amador表示,研究人员应该私下报告弱点,最好通过一个明确的赏金计划,而不是转移用户资金并在之后进行支付谈判。

在那起事件中,未确认的行为者归还了3400个BTC,但保留了598.5个BTC,报告称。Blockstream拒绝了他们的负责任披露的要求,并拒绝了他们对10%赏金的要求。

Amador表示,协议应在紧急情况发生前建立救援条件,包括研究人员可能采取的行动和奖励条款。报告还将Immunefi的白帽安全港框架描述为提前设定这些条件的一种方式。

漏洞赏金可以捕捉审计遗漏的缺陷

当被问及单靠赏金是否能防止Base攻击时,Magalhães表示,安全社区可能会通过一个程序识别出合同的提款问题。

"漏洞赏金绝对可以阻止这次攻击,因为安全社区很可能会发现智能合约中的这个闪烁问题。"

在8月10日关于7月漏洞赏金结果的报告中,Immunefi表示,研究人员在该月因确认的漏洞获得了232万美元的奖励。确认并支付的报告比6月增加了18%,而该公司表示其项目阻止了374个威胁。

同一报告引用了Immunefi对1178个一流公司审计和58个竞争审计的比较。根据该公司的说法,竞争审计每次参与平均发现6.2个严重漏洞,而私人审计则为1.5个。

除了合同逻辑,Magalhães还指出基础设施和密钥妥协的证据,表明安全检查必须覆盖用户资金的其他途径。

在7月20日的一份关于签名者和基础设施风险的报告中,引用了Hacken的发现,这些失败占据了第二季度大约7.64亿美元被盗资金的88.3%。在1427个被追踪的项目中,Hacken发现只有4%结合了审计、活跃的漏洞赏金和第三方监控。

Hacken还识别出14个已完成审计的被利用项目。根据其报告,失败包括签名设备、管理员密钥、桥接验证者和常规审查未覆盖的后端系统。

-- 价格

--
--
--

美国的起诉显示未经授权提款的风险

在美国,司法部起诉了一名利用去中心化交易所的安全工程师,并就被盗资产的归还进行了谈判。

2023年12月,联邦检察官宣布Shakeeb Ahmed因黑客攻击两家交易所并获得超过1200万美元而认罪。根据该部门的说法,Ahmed同意将资金归还给一家交易所,除了150万美元,如果该交易所不向执法部门报告攻击。

在单独的Nirvana Finance攻击中,检察官表示该协议向Ahmed提供了高达60万美元的赏金以归还被盗资产。他要求140万美元,未达成协议,并保留了他所获得的约360万美元,司法部表示。

本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。

猜你喜欢

iconiconiconiconiconiconiconicon
客户服务:@weikecs
商务合作:@weikecs
量化做市商合作:bd@weex.com