2026-10-05 01:04:49
icon loading...

Base链上金库遭攻击损失超600万美元,授权机制成焦点

摘要
Base链上一DeFi金库遭攻击,损失逾600万美元。攻击者通过将新合约加入白名单并借出资产实现资金抽离。尽管Aave与Base核心系统未受影响,但授权控制缺陷引发关注。目前调查仍在进行中。

区块链安全公司Blockaid于10月4日首次披露一起针对Base网络上某未公开身份金库的利用事件,初期估算损失约为202万美元,涉及约四笔交易。

随着攻击持续,损失金额被多次上调,最新数据指出被盗资产已超过600万美元,且攻击行为仍在进行中,表明漏洞可能被反复利用。

事件经过与损失估算

Spot On Chain与PeckShield追踪到约1,783枚wstETH被转移至攻击者地址0x0B5126…B034。该代币为Lido平台推出的stETH非复利版本,其价值随stETH汇率波动,不自动累积质押收益。

目前无公开证据显示Aave协议核心借贷合约或Base底层网络遭到破坏。此次事件影响范围局限于特定金库,系统性风险尚未显现。

授权控制机制暴露隐患

本次攻击的核心问题在于金库的授权管理流程。攻击者将一个新建合约添加至白名单,从而获得从金库借出aBaswstETH的权限,并将生成的aTokens转入自身控制的地址。

通常情况下,白名单机制用于限制交互对象,确保仅限经批准的合约参与操作。然而,此案例中一个尚未经过充分验证的新合约在借贷活动启动前即获得授权,暴露出审批流程中的潜在疏漏。

调查人员尚未明确该合约是如何获取批准的。原因可能包括管理密钥泄露、配置错误、访问控制逻辑缺陷或智能合约代码漏洞,但具体根源仍未确认。

对系统与市场的实际影响有限

aTokens是用户向Aave市场存入资产后发行的生息凭证,代表原始资产及累计利息。因此,此次事件的关注点应聚焦于特定金库的权限管理,而非Aave整体借贷基础设施的安全性。

Spot On Chain分析认为,当前更广泛的系统性风险较低。尽管大量wstETH被转出,短期内可能对市场造成一定抛压,但未出现连锁反应或流动性危机。

Base作为基于OP Stack构建的以太坊Layer 2网络,其底层架构保持稳定,无迹象显示主网受到损害。受影响金库的身份仍处于保密状态,官方也未发布正式事故调查报告。

由于交易链路仍在持续追踪,未来损失金额存在进一步调整的可能性,需密切关注后续分析结果。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部