区块链安全公司Blockaid于10月4日首次披露一起针对Base链上某未公开身份DeFi金库的利用事件,初期估算被盗资产约为202万美元。随着攻击持续,损失金额迅速攀升,最终被上调至600万美元以上,且攻击行为仍在继续。
据Spot On Chain和PeckShield联合追踪,约1,783枚wstETH已被转移至攻击者地址0x0B5126…B034。尽管涉及Aave生态的流动性基础设施,但现有链上数据未显示Aave核心借贷合约遭到破坏,亦无证据表明Base底层网络受到威胁。
此次事件的核心问题聚焦于金库的授权管理逻辑。攻击者在借贷活动启动前,将一个新建合约成功列入白名单,从而获得调用权限。该合约随后借出aBaswstETH,并将生成的aTokens转入攻击者控制地址,实现资产转移。
目前尚不清楚该新合约是如何获得批准的。调查团队尚未确认是管理密钥泄露、配置失误、访问控制缺陷,还是智能合约代码漏洞所致。由于白名单本应限制交互范围,此次异常授权暴露了治理流程中的潜在风险。
aTokens是用户存入Aave市场后生成的生息凭证,代表原始资产及应计收益。因此,本次事件的影响集中于特定金库的内部风控失效,而非整个Aave协议的安全性问题。
wstETH为Lido推出的stETH非复利版本,其价值随stETH汇率波动,不自动累积质押奖励。Base作为基于OP Stack构建的以太坊Layer 2网络,当前链上运行稳定,未发现底层协议异常。
受影响金库的身份仍未公开,官方也未发布完整事故调查报告。因此,损失金额仍可能随链上追踪进展而调整,后续需关注相关机构披露的进一步信息。