摘要:一起针对Base金库的600万美元wstETH被盗事件,暴露出匿名项目在漏洞披露、权限管理与法律保护方面的多重缺陷。安全专家指出,缺乏明确响应渠道与私人披露机制,使白帽行动陷入法律困境。

币圈界报道:
匿名金库漏洞致六百万美元资产被窃,披露机制缺位成关键症结
近期发生于Base链上的一起重大安全事件中,一个未公开运营方身份的金库遭遇恶意合约入侵,导致约600万美元的wstETH资产被非法提取。截至事件发生逾24小时后,七名Safe多签钱包签名者仍未曝光,且无任何官方团队发声回应。
白帽干预受阻:身份不明令安全修复举步维艰
Immunefi安全主管Gonçalo Magalhães指出,由于该金库运营主体长期隐匿,研究者即便发现潜在弱点,也难以在不承担法律风险的前提下采取补救措施。尽管此前一周已识别出白名单配置缺陷,但因缺乏可信披露路径,相关问题未能及时通报。
权限设计悖论:获批即等于无抵押取款权
攻击者通过将恶意合约列入借贷白名单,绕过常规防护机制,成功提取1,783个aBaswstETH,并经Aave V3兑换为等值wstETH。Magalhães强调,虽然白名单限制了访问门槛,但一旦获得批准,系统即允许无质押条件下提取资金,形成实质性的控制漏洞。
静默背后:匿名性阻碍责任追溯与信任建立
面对持续沉默的运营方,研究人员面临巨大不确定性。Magalhães表示,项目所有权模糊与审批流程透明度缺失,使得外界无法判断是否存在内部合谋或社会工程攻击,进一步削弱公众信心。
私人报告机制亟待制度化以应对紧急情况
Immunefi首席执行官Mitchell Amador回顾过往案例,提出应提前设定“白帽避风港”框架,明确研究人员在危机中的合法行动边界与奖励标准。他援引Liquid Network事件说明,若存在预设授权披露通道,可避免事后争议。
赏金计划可有效拦截高危漏洞
Magalhães断言,此类提取权限缺陷本可通过活跃的漏洞赏金体系被识别。数据显示,Immunefi 8月共支付232万美元赏金,确认漏洞数量较前月增长18%,累计防止374次潜在威胁。竞赛式审计平均发现6.2个严重漏洞,远高于传统审计的1.5个。
基础设施薄弱环节成为主要攻击入口
除合约逻辑外,密钥管理与系统架构亦存隐患。据Hacken报告,第二季度被劫资金中88.3%源于签名设备、管理员密钥或桥接验证器等非代码层面漏洞。仅4%的项目同时具备审计、赏金与第三方监控三重保障。
司法追责凸显擅自取款的法律后果
美国司法部对一名曾参与返还部分被盗资产的安全工程师提起诉讼,其行为被认定为未经授权的资金转移。在多起案件中,执法机构明确表示,即使归还部分资金,若未配合调查,仍可能面临刑事追责。例如,Ahmed在两起攻击中分别保留150万和360万美元,最终遭起诉。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
