
Innlegg
嘟嘟爱噜噜
Base 今天又出安全事故了。
大约 1783 枚 $ETH 被转走,按当时价格算接近 600 万美元。
本来看到“DeFi 被黑”我已经快没感觉了,结果把链上过程翻了一下,这次有个操作真的给我看懵了。
攻击者用一个新部署的合约拿到了金库白名单权限,随后利用金库在 Aave V3 上的仓位借出资产,最后把 aBaswstETH 换成了 wstETH 转走。
但最抽象的地方来了:
安全团队追踪发现,这个攻击合约一度已经被金库自己的多签从白名单里移除了。
结果大约一分钟后,它又被重新批准。
???
都已经把人踢出门了,怎么又亲手把门打开了😭
目前公开信息里还没有证据说明 Aave V3 本身被攻破,Base 网络也没有被黑。出问题的是建立在上面的一个金库,重点更像是白名单和多签权限管理。
这也是我觉得这件事最值得看的地方。
现在很多 DeFi 产品底层用的都是成熟协议,大家看到 Aave、Safe、OpenZeppelin,第一反应很容易觉得安全性应该不会太差。
但底层协议没漏洞,不代表套在上面的金库不会自己把权限玩炸。
合约可以审计。
管理员手里的那把钥匙,才是有时候最难审计的东西。
现在这 600 万美元背后的金库到底属于谁,暂时还没有公开确认。
我更想等后面的复盘。
尤其是那一分钟:
到底是谁,又把它加回去了?
仅为个人整理,非投资建议,DYOR。
Ansvarsfraskrivelse: OKX Orbit-innholdet er kun gitt for informasjonsformål. Finn ut mer
Svar
Ingen kommentarer ennå. Vær den første til å svare!
Dagens markedssnakkis
1#OKXNOW:24x7MarketEra


2#FedSeptemberMinutes
3#BTCWhalePressureEases