币圈界报道:

金库遭袭致损逾六百万,系统安全受审

随着针对Base链某去中心化金融金库的攻击持续发酵,损失金额不断攀升,最新估算已突破600万美元。尽管核心协议层未被侵入,但攻击者利用新合约加入白名单的漏洞,完成资产抽离,引发市场对治理机制的深度反思。

攻击进程演进与损失动态更新

区块链安全机构Blockaid于10月4日首次披露该事件,初始评估显示约四笔交易导致资产流失约202万美元。随着攻击行为延续,其后续将损失预估值上调至600万以上,并确认攻击仍在进行中。相关资金流动路径已被Spot On Chain与PeckShield追踪,共发现1,783枚wstETH转移至地址0x0B5126…B034,但尚未发现涉及Aave或Base主网的异常。

白名单机制失守,权限授予存疑

事件关键点在于金库的权限管理逻辑。据分析,攻击者在借贷活动启动前,将一个新创建的合约成功列入白名单,借此借出aBaswstETH并将其产生的aTokens转入自身控制的账户。正常情况下,白名单应仅允许已验证实体交互,但本案例中新增合约在无充分审查下即获得许可,暴露出授权流程的薄弱环节。

目前尚无法确认该合约为何能获得批准,可能原因包括密钥泄露、配置失误、权限设计缺陷或合约本身漏洞。尽管资产源自Aave生态,但核心借贷合约未被破坏,表明问题局限于特定应用层实例。

系统影响可控,市场压力待观察

aTokens作为用户存入Aave后生成的收益凭证,其价值与底层资产挂钩。此次事件凸显了应用层治理风险,而非基础设施缺陷。尽管被盗wstETH若被抛售可能带来短期波动,但整体系统性风险仍处于低位。

wstETH是Lido推出的非复利版本stETH,其价值随stETH汇率变动而调整,不自动累积奖励。Base作为基于OP Stack构建的以太坊Layer 2网络,当前无证据显示其底层协议遭受攻击。由于涉事金库身份尚未公开,且官方未发布完整调查报告,损失数据仍有调整空间,未来走势需持续追踪。