Base金库遭600万美元攻击,漏洞报告机制缺失暴露安全短板

R阅读:2026-10-07 10:30:26

一起针对Base链上某匿名金库的攻击事件导致约600万美元的wstETH被转移,凸显当前漏洞报告体系中的关键漏洞。据Immunefi安全主管透露,截至事件发生超过24小时后,该金库仍持有约3170万美元资产,且七名Safe多签钱包签名者身份未明,项目方未作出公开回应。

攻击路径解析:白名单滥用成主要突破口

根据TokenPost报道,攻击者利用Safe多签机制将恶意合约添加至金库借贷白名单,随后提取1,783个aBaswstETH,并通过Aave V3兑换为等值wstETH。这一操作表明,一旦地址获得批准,系统允许其无需抵押即可提取资金,构成严重安全缺陷。

Immunefi负责人Gonçalo Magalhães强调,看似受控的白名单机制实则存在重大隐患——权限授予后,对资金的操作权并未受到有效约束。他指出,真正关键的是获批地址在获得访问后能做什么,而非是否被允许进入。

匿名性阻碍安全干预,白帽面临法律困境

由于金库运营方身份未知,一名白帽研究员在发现白名单漏洞后,无法确认是否可合法采取行动。尽管该问题已在一周前被识别,但缺乏明确的披露渠道,使研究人员陷入法律风险之中。

Magalhães表示,若无清晰的授权路径,**主动干预都可能被误读为攻击行为。他呼吁相关方尽快现身并说明情况,以缓解公众疑虑,但强调沉默本身不等于参与犯罪。

私人披露与赏金机制亟待制度化

Immunefi**执行官Mitchell Amador此前在Liquid Network事件中提出,应建立预设的紧急响应框架。例如,在协议层面提前定义“白帽避风港”规则,明确研究人员可在何种条件下介入并获得奖励。

在那起事件中,一名行为人归还部分资金但保留约600枚BTC,Blockstream拒绝其负责任披露主张,驳回10%赏金请求。这反映出现有机制在激励与合法性之间存在断层。

漏洞赏金可有效预防类似攻击

Magalhães认为,此次攻击本可通过漏洞赏金计划及时阻止。他表示,安全社区极有可能在部署前发现此类明显缺陷。

Immunefi**报告显示,8月10日发布的7月漏洞赏金成果中,研究人员共获得232万美元奖励,确认报告数量较6月增长18%,累计防止374次潜在威胁。

对比显示,竞赛式审计平均每次发现6.2个严重漏洞,而传统私有审计仅发现1.5个,凸显外部协作的价值。

基础设施与密钥管理是薄弱环节

除智能合约逻辑外,安全风险还延伸至基础设施和密钥管理。Hacken报告显示,第二季度被窃资金中,88.3%源于签名设备、管理员密钥或桥接验证器等非代码层面的漏洞。

在1,427个被追踪项目中,**4%同时具备审计、活跃赏金计划及第三方监控机制。另有14个已完成审计的项目仍被成功攻击,原因包括后端系统疏漏与权限配置不当。

美国**案例揭示返还行为的法律边界

美国**部已**一名曾试图谈判返还被盗资产的安全工程师。Shakeeb Ahmed于2023年12月认罪,承认攻击两家交易所并获取超1200万美元资金。

其承诺退还部分资产,但附加条件为接收方不向执法部门通报,否则将保留150万美元。在另一案件中,Nirvana Finance曾提议**60万美元赏金,但因对方索要140万未果,**留下约360万美元赃款。

标签:

本文地址:https://cy.nxtlgy.com/zc/188093.html

文章标题:Base金库遭600万美元攻击,漏洞报告机制缺失暴露安全短板

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。