一起针对Base链上金库的600万美元资产窃取事件,暴露出当前漏洞报告机制的重大缺陷。据Immunefi安全主管透露,该金库在事件发生后仍持有约3170万美元资产,而攻击者通过恶意合约获取权限,成功转移了等值于600万美元的wstETH。
截至事件发生超过24小时,七名Safe多签钱包签名者身份仍未公开,且金库团队未作出任何官方回应。这一沉默状态加剧了社区对项目真实性的质疑,也使潜在的安全修复行动陷入法律灰色地带。
根据TokenPost报道,攻击者通过将恶意合约添加至金库借贷白名单,绕过常规风控,直接提取了1,783个aBaswstETH,并在Aave V3上兑换为wstETH。尽管白名单通常被视为一种访问控制手段,但一旦地址获批,系统允许其无需提供抵押品即可提取资金,形成显著风险敞口。
Immunefi负责人Gonçalo Magalhães指出,这种“批准即放权”的设计逻辑存在根本性缺陷。他强调,重点不在于是否能进入白名单,而在于获批后能否自由操作资金——这正是此次攻击的核心漏洞。
Magalhães表示,由于金库运营方身份不明,一名白帽研究员即便发现漏洞,也无法在不承担法律责任的前提下采取行动。该弱点已在前一周被识别,但因无正规披露渠道,研究者只能被动等待或选择高风险干预。
他进一步指出,匿名化结构不仅影响应急响应,更动摇了整个安全生态的信任基础。若无法确认项目归属,任何善意行为都可能被误读为恶意参与。
当被问及赏金计划是否能阻止此类事件时,Magalhães表示,安全社区极有可能提前发现这类明显缺陷。“漏洞赏金绝对可以阻止这次攻击。”
数据显示,Immunefi在8月10日发布的报告中指出,7月份共确认并支付232万美元赏金,较6月增长18%。累计防止374次潜在威胁。对比审计方式,竞赛式漏洞挖掘平均每次发现6.2个严重问题,远高于传统私有审计的1.5个。
除了智能合约逻辑外,基础设施和密钥泄露同样构成重大安全隐患。Hacken报告显示,第二季度被盗资金中88.3%源于签名设备、管理员密钥、桥接验证器及后端系统等非代码层面的漏洞。
在被追踪的1,427个项目中,仅有4%同时具备审计、活跃赏金计划与第三方监控机制。另有14个已通过审计的项目仍遭攻击,说明外部审查无法完全替代持续性防护。
美国司法部已起诉一名曾尝试返还被盗资产的安全工程师。Shakeeb Ahmed在2023年12月认罪,承认攻击两家交易所并盗取超1200万美元。他提出保留150万美元作为谈判筹码,但因未配合执法调查,最终未能获得宽大处理。
在Nirvana Finance事件中,协议曾提出最高60万美元赏金用于归还资产,但对方索要140万美元,导致谈判破裂。最终,其留下约360万美元赃款,凸显未经授权提取行为所面临的法律后果之重。