帖子

嘟嘟爱噜噜
嘟嘟爱噜噜
Base 今天又出安全事故了。 大约 1783 枚 $ETH 被转走,按当时价格算接近 600 万美元。 本来看到“DeFi 被黑”我已经快没感觉了,结果把链上过程翻了一下,这次有个操作真的给我看懵了。 攻击者用一个新部署的合约拿到了金库白名单权限,随后利用金库在 Aave V3 上的仓位借出资产,最后把 aBaswstETH 换成了 wstETH 转走。 但最抽象的地方来了: 安全团队追踪发现,这个攻击合约一度已经被金库自己的多签从白名单里移除了。 结果大约一分钟后,它又被重新批准。 ??? 都已经把人踢出门了,怎么又亲手把门打开了😭 目前公开信息里还没有证据说明 Aave V3 本身被攻破,Base 网络也没有被黑。出问题的是建立在上面的一个金库,重点更像是白名单和多签权限管理。 这也是我觉得这件事最值得看的地方。 现在很多 DeFi 产品底层用的都是成熟协议,大家看到 Aave、Safe、OpenZeppelin,第一反应很容易觉得安全性应该不会太差。 但底层协议没漏洞,不代表套在上面的金库不会自己把权限玩炸。 合约可以审计。 管理员手里的那把钥匙,才是有时候最难审计的东西。 现在这 600 万美元背后的金库到底属于谁,暂时还没有公开确认。 我更想等后面的复盘。 尤其是那一分钟: 到底是谁,又把它加回去了? 仅为个人整理,非投资建议,DYOR。

免責聲明:OKX 星球內容僅供參考。 瞭解更多

回覆

暫無評論,快來搶沙發!