币圈界报道:

Base链金库遭袭致损逾六百万,授权机制缺陷暴露

近期针对Base链某去中心化金融金库的攻击事件持续发酵,初步损失评估已从最初约202万美元升至超过600万美元。尽管核心协议Aave及Base底层网络未被波及,但该金库资产被迅速抽干,凸显出授权管理环节的重大隐患。

攻击路径演进与损失动态更新

区块链安全机构Blockaid于10月4日首次披露此事件,当时监测到约四笔异常交易导致资金外流。随着攻击行为延续,其后续更新将总损失上调至600万美元以上,并确认攻击仍在持续进行中。

关键资产转移轨迹追踪完成

Spot On Chain与PeckShield联合追踪显示,共计约1,783枚wstETH已被转入攻击者控制地址0x0B5126…B034。目前尚无公开证据表明Aave或Base主网存在结构性入侵,事件根源仍处于调查阶段。

白名单机制被滥用成攻击入口

本次事件的核心突破点在于金库的授权体系。据Blockaid分析,攻击者在借贷活动启动前,已将一个新创建的合约列入白名单,从而获取了借出aBaswstETH的权限,并将生成的aTokens转移至自身控制的地址。

该操作违背了白名单本应防范非授权交互的设计初衷。当前尚未明确新合约获得批准的具体路径,可能涉及密钥泄露、配置失误、访问控制缺陷或智能合约逻辑漏洞。值得注意的是,虽涉资源自Aave生态,但核心借贷合约未受实质影响。

系统性风险可控,市场波动存隐忧

aTokens作为Aave生态系统中代表存入资产及收益的凭证,其价值独立于底层资产。此次事件的焦点集中于特定金库的权限管理失效,而非协议基础设施崩溃。

Spot On Chain指出,整体系统性风险相对有限,但若被盗的wstETH被大规模抛售,可能引发短期价格波动。wstETH为Lido推出的非复利版本,其价值随与stETH的汇率变动体现,不自动累积质押收益。Base作为基于OP Stack构建的以太坊Layer 2网络,目前未发现底层安全问题。

受影响金库的身份仍未公开,官方亦未发布正式调查报告,因此损失金额仍可能随追踪进展调整。