2026-10-05 18:27:41
icon loading...

Base金库遭窃事件:权限漏洞致600万美金损失

摘要
2026年10月4日,Base网络投资金库因白名单权限缺陷被清空,损失约1,783枚wstETH(价值约600万美元)。攻击者通过合法签名快速重置白名单,借出资产并兑换为Ether衍生品。事件暴露多签钱包控制风险,且运营方未公开声明。德国投资者需警惕无名发行方的收益产品风险。

2026年10月4日,以太坊Layer 2网络Base上的一处投资金库遭遇严重安全事件,约1,783枚wstETH被转移,按当日市场价格估算,损失金额约为600万美元。此次事故的核心并非协议代码存在漏洞,而是权限管理体系出现致命缺陷——攻击者利用新部署合约被加入白名单的时机,绕过安全审查,在Aave V3中完成资产借贷与兑换。

关键时间线:一分钟内权限被重置

事件始于UTC时间08:52,金库运营方的Safe多签钱包首次将一个攻击者控制的合约从白名单中移除。仅60秒后,即08:53,同一合约再次被添加回白名单。两笔交易均带有有效签名,链上记录显示操作合规,但实际行为已构成重大风险。

至09:20,初步损失估计已达202万美元。随着资金持续流出,最终确认总损失接近600万美元。根据10月5日数据,每枚wstETH估值约3,386美元,而以太坊本身价格约为2,720美元,换算结果与报道基本一致,波动源于实时价格变化。

白名单机制为何成为突破口

白名单是允许特定合约执行特定操作的安全机制。传统认知中,只要逻辑正确,系统便不会出错。然而,当“谁有权加入白名单”这一控制权缺失时,即使代码无误,系统仍可能被滥用。

攻击者并未破解Aave或Base协议,也未触发智能合约错误。他们仅需在白名单中获得一个合法入口,即可被视为系统信任主体,从而发起资金调用。这正是权限缺陷的典型表现:逻辑正确,但授权对象错误。

协议缺陷 vs 权限缺陷:根本区别

协议缺陷通常指计算逻辑错误,如利息公式偏差或价格预言机异常。而权限缺陷则是“谁可以操作”的问题。即便经过多次审计,也无法确保权限管理的合理性。本次事件中,金库自10月4日前已连续25天无任何交易活动,一旦突然出现变动,极易被忽视。

多签钱包的隐性风险:3/7背后的控制力

该金库采用3/7阈值的Safe多签钱包设计,意味着七位签名者中任意三人即可批准操作。这种结构虽能抵御单点密钥丢失,却无法防范内部合谋或密钥集中泄露。

外部无法判断七位签名者的独立性或分布情况。若所有密钥由少数实体掌控,即便形式上满足多签要求,实质仍为单一控制。此外,此次变更无时间锁机制,权限调整立即生效,留给响应的时间仅为数秒。

为何不是对Aave或Base的攻击?

Aave V3核心合约与Base链本身未受损害。攻击者只是利用了已批准合约的权限,将其作为支付通道进行资产转换。这意味着,受影响范围仅限于该金库及其存款人,而非整个生态。

这一区分至关重要:用户应关注的是“你存钱的容器由谁控制”,而非底层协议是否安全。即使大平台稳健,若托管结构失控,仍可能导致资金流失。

仍有资金留存?链上分析揭示残余规模

据多家安全公司链上追踪,事件后金库仍持有约3,170万美元资产,处于相同权限结构下。部分收益通过Lido基础设施桥接至以太坊主网,但尚未有官方确认。由于运营方未发布声明,该数字仅为外部估算。

代币层级解析:wstETH、aBaswstETH与Lido的关系

事件涉及三种代币形态:stETH是质押以太坊的凭证;wstETH为其包装版本,单位固定,收益体现在价格波动;aBaswstETH则是在Base链上通过Aave存入wstETH所生成的计息凭证。

攻击者借出的是aBaswstETH,并将其赎回为wstETH,再行转移。每层包装都引入额外风险,包括脱钩、桥梁故障及跨链延迟。任何依赖多层收益的产品,必须先厘清其资产流动路径。

匿名发行方:法律与监管真空

最令人担忧的是,该金库无明确运营方或发行主体。事件发生后,没有任何机构发声,亦未公布恢复计划。这对德国投资者而言尤为敏感——根据欧盟MiCA法规,持牌服务商必须具备注册地址、监管备案及投诉渠道。

而在非持牌环境中,一旦资金受损,受害者几乎无从追责。相比之下,受监管平台虽回报较低,但具备法律保障与信息披露义务。

收益溢价背后的真实代价

DeFi金库常提供高于银行或持牌平台的收益率,但这部分溢价本质上是风险补偿。它涵盖权限结构不可控、桥接风险、运营方失联等潜在问题。

在受监管体系中,风险集中在知名公司身上,但伴随透明度与问责机制。选择何种路径,取决于你能验证多少,以及愿意承担多大不确定性。

事件符合2026年趋势:权限问题主导损失

2026年9月,全球加密资产损失超7.66亿美元,创下年度峰值。其中,超过半数源于密钥泄露与权限配置不当,而非代码漏洞。就在事件前两天,另一组基于Aave V3的Safe多签也遭攻击,损失114.09 ETH,同样源于辅助合约权限过宽。

税务处理:德国视角下的损失申报

根据德国现行税法,加密资产被盗不直接视为“出售”,因此不自动触发《所得税法》第23条的处置规则。若要申报损失,需提供完整证据链:包括初始存款哈希、流出时间证明、金库地址及成本凭证。

税务局将逐案评估,无统一标准。建议高净值用户咨询专业税务顾问,避免因材料缺失导致申报失败。

行动建议:链上数据可追溯才是关键

区块链数据永久留存,但分析服务接口可能关闭。受影响者应在第一时间导出交易记录、账户报表并本地保存。此过程只需半小时,却是日后维权的重要依据。

总结:控制权比审计更重要

本次事件再次印证:再严密的代码审计也无法解决“谁说了算”的问题。真正决定资金安全的,是权限结构的设计与执行透明度。

对于投资者而言,核心问题是:谁拥有更改权限的权利?需要多少签名?是否有时间锁?若无法回答,答案即是“不存在”。长期持有者应优先选择具备法律身份与可追溯性的资产存储方案。

(截至2026年10月5日。本文不构成投资建议。价格和条款可能变动,请以实际披露为准。)

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部