摘要:Base链上一未具名DeFi金库遭遇连续攻击,损失已超600万美元。尽管Aave与Base核心系统未受损,但攻击者通过白名单机制绕过安全限制,引发对授权控制机制的深度质疑。调查仍在进行中。

币圈界报道:
Base链金库遭袭致损逾六百万,授权机制缺陷暴露
近期针对Base链某去中心化金融金库的攻击事件持续发酵,初步损失评估已从最初约202万美元升至超过600万美元。尽管核心协议Aave及Base底层网络未被波及,但该金库资产被迅速抽干,凸显出授权管理环节的重大隐患。
攻击路径演进与损失动态更新
区块链安全机构Blockaid于10月4日首次披露此事件,当时监测到约四笔异常交易导致资金外流。随着攻击行为延续,其后续更新将总损失上调至600万美元以上,并确认攻击仍在持续进行中。
关键资产转移轨迹追踪完成
Spot On Chain与PeckShield联合追踪显示,共计约1,783枚wstETH已被转入攻击者控制地址0x0B5126…B034。目前尚无公开证据表明Aave或Base主网存在结构性入侵,事件根源仍处于调查阶段。
白名单机制被滥用成攻击入口
本次事件的核心突破点在于金库的授权体系。据Blockaid分析,攻击者在借贷活动启动前,已将一个新创建的合约列入白名单,从而获取了借出aBaswstETH的权限,并将生成的aTokens转移至自身控制的地址。
该操作违背了白名单本应防范非授权交互的设计初衷。当前尚未明确新合约获得批准的具体路径,可能涉及密钥泄露、配置失误、访问控制缺陷或智能合约逻辑漏洞。值得注意的是,虽涉资源自Aave生态,但核心借贷合约未受实质影响。
系统性风险可控,市场波动存隐忧
aTokens作为Aave生态系统中代表存入资产及收益的凭证,其价值独立于底层资产。此次事件的焦点集中于特定金库的权限管理失效,而非协议基础设施崩溃。
Spot On Chain指出,整体系统性风险相对有限,但若被盗的wstETH被大规模抛售,可能引发短期价格波动。wstETH为Lido推出的非复利版本,其价值随与stETH的汇率变动体现,不自动累积质押收益。Base作为基于OP Stack构建的以太坊Layer 2网络,目前未发现底层安全问题。
受影响金库的身份仍未公开,官方亦未发布正式调查报告,因此损失金额仍可能随追踪进展调整。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
