摘要:随着攻击持续,损失估算攀升
证据显示,核心Aave和Base系统并未受到波及。一个运行在Base上的DeFi金库在攻击者将新合约加入白名单并抽干资产后,损失超过600万美元。
事件经过与损失估算
区块链安全公司Blockaid于10月4日首次报告了这起针对Base上某未具名金库的利用事件,当时估计通过约四笔交易被盗取的资产约为202万美元。然而,随着 exploits 的持续,Blockaid随后将损失估算上调至600万美元以上,并表示攻击仍在进行中。
Spot On Chain和PeckShield均追踪到约有1,783枚wstETH被转移至攻击者地址 0x0B5126…B034。目前尚无公开证据表明Aave或Base的核心系统遭到入侵,该金库漏洞的根本原因仍未确认。
授权控制成为焦点
此次事件的核心在于金库的授权控制机制。据Blockaid描述,攻击者将一个新建的合约添加至白名单中,从金库借出aBaswstETH,并将由此产生的aTokens转入攻击者控制的合约中。通常情况下,白名单旨在限制交互仅限于已批准的合约或地址,但在此案例中,一个新创建的合约在借贷活动开始前便获得了批准。
调查人员尚未确定该新合约是如何获得授权的。目前没有证据表明这种批准是由于管理密钥问题、配置错误、访问控制功能缺陷还是智能合约漏洞所致。虽然被盗资产涉及Aave流动性基础设施,但现有证据并未显示Aave的核心借贷合约受到损害。
对系统和市场的影响有限
aTokens是当资产存入Aave市场时发行的生息代币,代表存入的资产及应计收益。这一区分使得关注点集中在未识别金库的授权控制上,而非Aave的借贷基础设施。Spot On Chain指出,更广泛系统性风险似乎有限,尽管出售被盗的wstETH可能会造成短期市场压力。
wstETH是Lido的stETH非复利版本,其余额不会像stETH那样随质押奖励累积而增加,而是通过与stETH的汇率随时间变化来体现价值。Base是基于OP Stack构建的以太坊Layer 2网络。目前没有迹象表明底层网络本身受到侵害。
受影响的金库身份尚未查明,且官方尚未发布事故调查报告以确立漏洞的根本原因。因此,随着调查人员追踪交易,这600万美元的损失估算仍可能发生变化。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种