Base链匿名金库遭多签入侵,逾600万美元资产被转移

10月5日,GoPlus安全团队通报称,Base链上一个未被项目方正式声明的金库合约遭遇针对性攻击。攻击者通过操控Safe多签权限,将恶意合约注入借贷白名单,成功提取1783枚aBaswstETH,并在Aave V3协议中赎回等值约1783万wstETH,造成直接经济损失约600万美元。

多签权限失控成突破口,长期未操作或存内鬼风险

调查指出,此次攻击根源在于多签治理机制失效。项目团队在事发前25天未对相关财库合约进行任何Safe交易操作,系统长期处于静默状态,可能为社会工程学攻击或内部人员勾结提供了可乘之机,暴露出关键权限管理盲区。

核心协议与链层安全无恙,剩余资产仍处高危状态

值得注意的是,本次事件仅波及特定金库合约,Aave协议核心合约及Base链底层基础设施均未受到实质性影响。截至发稿,该受损金库内仍存有约3170万美元的未受保护资产,面临持续被提取的风险,后续处置方案备受市场关注。