Bitget App
交易“智”变
快捷买币行情交易合约股票理财机构AI & 更多
不明身份的金库遭遇6万美元多重签名漏洞攻击,31.7万美元面临风险

不明身份的金库遭遇6万美元多重签名漏洞攻击,31.7万美元面临风险

MpostMpost2026/10/05 11:57
不明身份的金库遭遇6万美元多重签名漏洞攻击,31.7万美元面临风险  image 0

安全研究人员披露,一份身份不明的金库合同…… 基值攻击者利用其白名单和多重签名控制机制的漏洞,导致该区块链损失约 600 万美元。该事件于 10 月 4 日被发现,当时区块链安全公司 Blockaid 检测到异常提款。大约 40 分钟内,估计损失从 2.02 万美元飙升至约 600 万美元。

根据 GoPlus、PeckShield、CertiK 和 Exvul 的数据,攻击者从金库中借入了 1,783.067 个 aBaswstETH,并用这些代币兑换了 Aave 收据,换取了约 1,783 个 wstETH。aBaswstETH 代表提供给 Aave Base 市场的包装质押以太币。

此次攻击并非由Aave核心借贷合约或Base网络漏洞引起。调查人员发现,此次盗窃事件与金库多重签名治理和访问控制机制的故障有关。一个新创建的合约通过Safe多重签名交易被添加到金库的借款白名单中。一旦被列入白名单,该合约即可借入金库的Aave头寸并赎回基础资产。

该金库的运营所有者是使用 Safe Proxy Factory 1.4.1 创建的三个 Safe 账户。七个签名地址控制着该账户,但他们的身份尚未公开。调查人员可以追踪链上交易,但仅凭区块链记录无法确定白名单更新是由于凭证被盗、社会工程攻击、内部威胁还是其他治理失误造成的。

值得注意的是,在攻击发生前的25天内,该保险库一直没有进行任何交易,但在攻击期间却突然完成了两笔交易。这种突如其来的活跃可能表明签名者的身份被篡改,或者内部人员批准了更改。目前尚无任何安全公司公开证实哪种解释是正确的。

无人认领的所有权和剩余风险敞口

由于缺乏已知的所有者,应对措施变得复杂。没有任何项目团队公开承认该存储库的存在,也没有公布补救计划或解释未经授权的白名单添加是如何获得批准的。该存储库是一个 OpenZeppelin 透明代理,具有独立的升级权限,这在资产持有者和最终控制者之间增加了一层合约。

据报道,提款后金库中仍剩余约31.7万美元资产。一位身份不明的链上用户随后向攻击者发送消息,鼓​​励其提取剩余资金并索要小费,但目前尚未收到公开证实的回复。

目前来看,直接的系统性风险似乎有限,因为Aave的Base部署及其底层区块链并未受到影响。然而,这一事件表明,特权管理职能带来的风险可能比它们所管理的智能合约本身更大。如果签名者的身份、交易审查程序和内部控制薄弱,仅靠多重签名批准并不能保证安全。

此次事件也引发了人们对 wstETH 流动性的关注。抛售约 1,783 个 wstETH 可能会造成短期市场压力,尽管目前尚未显示该收据代币的整体锚定存在风险。如果 Safe 的签名者、金库的控制组织或攻击者公开表明身份,可能会有更多细节浮出水面。

News Image 0
0
0

免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。

你已了解市场,是时候开始交易了!
Bitget支持一站式交易加密货币、股票和黄金等。
立即交易!