摘要:Base链上一未知名DeFi金库遭遇持续性攻击,损失已升至600万美元以上。尽管Aave与Base核心系统未受波及,但攻击者通过白名单机制绕过风控,引发对授权控制机制的广泛质疑。

币圈界报道:
金库遭袭致损逾六百万,系统安全受审
随着针对Base链某去中心化金融金库的攻击持续发酵,损失金额不断攀升,最新估算已突破600万美元。尽管核心协议层未被侵入,但攻击者利用新合约加入白名单的漏洞,完成资产抽离,引发市场对治理机制的深度反思。
攻击进程演进与损失动态更新
区块链安全机构Blockaid于10月4日首次披露该事件,初始评估显示约四笔交易导致资产流失约202万美元。随着攻击行为延续,其后续将损失预估值上调至600万以上,并确认攻击仍在进行中。相关资金流动路径已被Spot On Chain与PeckShield追踪,共发现1,783枚wstETH转移至地址0x0B5126…B034,但尚未发现涉及Aave或Base主网的异常。
白名单机制失守,权限授予存疑
事件关键点在于金库的权限管理逻辑。据分析,攻击者在借贷活动启动前,将一个新创建的合约成功列入白名单,借此借出aBaswstETH并将其产生的aTokens转入自身控制的账户。正常情况下,白名单应仅允许已验证实体交互,但本案例中新增合约在无充分审查下即获得许可,暴露出授权流程的薄弱环节。
目前尚无法确认该合约为何能获得批准,可能原因包括密钥泄露、配置失误、权限设计缺陷或合约本身漏洞。尽管资产源自Aave生态,但核心借贷合约未被破坏,表明问题局限于特定应用层实例。
系统影响可控,市场压力待观察
aTokens作为用户存入Aave后生成的收益凭证,其价值与底层资产挂钩。此次事件凸显了应用层治理风险,而非基础设施缺陷。尽管被盗wstETH若被抛售可能带来短期波动,但整体系统性风险仍处于低位。
wstETH是Lido推出的非复利版本stETH,其价值随stETH汇率变动而调整,不自动累积奖励。Base作为基于OP Stack构建的以太坊Layer 2网络,当前无证据显示其底层协议遭受攻击。由于涉事金库身份尚未公开,且官方未发布完整调查报告,损失数据仍有调整空间,未来走势需持续追踪。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
