Base链上金库遭攻击损失超600万美元,授权机制成焦点

R阅读:2026-10-05 01:30:10

区块链安全公司Blockaid于10月4日**披露一起针对Base网络上某未公开身份金库的利用事件,初期估算损失约为202万美元,涉及约四笔交易。

随着攻击持续,损失金额被多次上调,**数据指出被盗资产已超过600万美元,且攻击行为仍在进行中,表明漏洞可能被反复利用。

事件经过与损失估算

Spot On Chain与PeckShield追踪到约1,783枚wstETH被转移至攻击者地址0x0B5126…B034。该**为Lido平台推出的stETH非复利版本,其价值随stETH汇率波动,不自动累积质押收益。

目前无公开证据显示Aave协议核心借贷合约或Base底层网络遭到**。此次事件影响范围局限于特定金库,系统性风险尚未显现。

授权控制机制**隐患

本次攻击的核心问题在于金库的授权管理流程。攻击者将一个新建合约添加至白名单,从而获得从金库借出aBaswstETH的权限,并将生成的aTokens转入自身控制的地址。

通常情况下,白名单机制用于限制交互对象,确保**经批准的合约参与操作。然而,此案例中一个尚未经过充分验证的新合约在借贷活动启动前即获得授权,暴**审批流程中的潜在疏漏。

调查人员尚未明确该合约是如何获取批准的。原因可能包括管理密钥泄露、配置错误、访问控制逻辑缺陷或智能合约代码漏洞,但具体根源仍未确认。

对系统与市场的实际影响有限

aTokens是用户向Aave市场存入资产后发行的生息凭证,代表原始资产及累计利息。因此,此次事件的关注点应聚焦于特定金库的权限管理,而非Aave整体借贷基础设施的安全性。

Spot On Chain分析认为,当前更广泛的系统性风险较低。尽管大量wstETH被转出,短期内可能对市场造成**抛压,但未出现连锁反应或流动性危机。

Base作为基于OP Stack构建的以太坊Layer 2网络,其底层架构保持稳定,无迹象显示主网受到损害。受影响金库的身份仍处于保密状态,官方也未发布正式事故调查报告。

由于交易链路仍在持续追踪,未来损失金额存在进一步调整的可能性,需密切关注后续分析结果。

标签:

本文地址:https://cy.nxtlgy.com/zc/184511.html

文章标题:Base链上金库遭攻击损失超600万美元,授权机制成焦点

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。