2026年10月4日,以太坊Layer 2网络Base上的一处投资金库遭遇重大资金流失,约1,783枚wstETH被转移,按当日市场价格估算价值约为600万美元。此次事件的核心并非智能合约逻辑错误,而是权限管理体系出现致命疏漏——攻击者通过一个新部署的合约获得白名单准入资格,进而借出计息资产并在Aave V3中兑换为Ether衍生品。
UTC时间08:52,金库运营方的Safe多签钱包首次将一个合约从白名单中移除;仅60秒后,同一合约再次被加入。两笔操作均带有有效签名,且在链上记录完整。随后,资金开始快速流出,至上午9时20分,初步损失估计已达202万美元,最终总额攀升至约600万美元。
根据10月5日的价格数据,每枚wstETH估值约3,386美元,而Ether价格约为2,720美元。计算显示,1,783枚单位的总价值在600万至610万美元之间浮动,具体数值随实时价格变化。这一金额并未经过平滑处理,反映了链上交易与市场波动之间的直接关联。
白名单是允许特定地址或合约执行特定操作的授权列表。其安全性依赖于“谁有权修改该列表”这一前提。一旦控制权被滥用,即使系统逻辑无误,也能让恶意合约获得合法身份。
攻击者无需破解Aave协议或Base网络本身,只需在白名单中获取一个“合法席位”。一旦进入,其合约即可像其他受信任合约一样调用借贷功能,完成资产转移。
当智能合约的数学计算出现偏差(如利息公式错误)时,属于协议缺陷。而当逻辑正确但错误实体被赋予操作权限,则属于权限缺陷。此类问题更隐蔽,也更危险——即便经过全面审计,也无法保证权限结构的安全性。
值得注意的是,在事件发生前,该金库的Safe钱包已有超过25天未触发任何交易。如此长时间的沉默状态,使得异常活动难以及时察觉,进一步放大了风险。
链上分析显示,该金库采用3/7阈值的Safe多签钱包,即七名签名者中任意三人即可批准操作。这种设计能防范单点密钥丢失,但对“合谋”或“密钥泄露”场景防护能力极弱。
由于签名者身份未公开,外界无法判断其独立性。若七人中的三人共用设备或受同一实体控制,则整个系统实质等同于单签,失去多签本意。
许多安全协议会在权限更改后设置锁定周期(如24或48小时),以便第三方有时间响应。但在本次事件中,权限变更立即生效,攻击者在分钟内完成操作并转移资产,几乎没有反应窗口。
这说明:即使使用多签,若无延迟机制,仍可能被快速利用。对于用户而言,这意味着必须自行评估托管方案的安全边界。
在整个事件中,Aave核心合约和Base网络本身均未受损。攻击者只是利用了已批准合约的权限,将wstETH作为抵押品在Aave V3中借出,并将其转换为可流通资产。
这一关键区别表明:受影响的仅为特定金库及其存款人,而非整个协议生态。因此,投资者需关注的不是底层协议是否安全,而是自己资金所处容器的控制权归属。
链上数据显示,事件后金库内仍存有约3,170万美元资产,处于相同权限结构下。部分收益已通过Lido基础设施桥接至以太坊主网,但尚无官方确认。
由于运营方未发布声明,也未宣布修复计划,目前只能依赖外部观察。这也凸显了匿名发行方在危机中的透明度缺失问题。
本案涉及三种代币:stETH(质押ETH的凭证)、wstETH(其封装版本,数量固定)、aBaswstETH(在Base链上存入Aave并产生利息的wstETH凭证)。
攻击者先借出aBaswstETH,再将其赎回为wstETH,完成资产流转。每一层包装都引入额外风险:价格脱钩、跨链桥梁故障等。任何依赖多层收益结构的用户,都应清晰了解各层级的运作逻辑与潜在风险。
最令人担忧的是,该金库在事件爆发前从未被任何机构声明或背书。没有注册公司、无监管备案、无投诉渠道。这对德国投资者尤为敏感——根据欧盟MiCA法规,受监管服务商必须在BaFin数据库中公示,具备可追溯性和法律责任。
相比之下,匿名金库意味着一旦出事,受害者无法追责,也无法启动合规救济程序。
金库通常承诺高于传统质押的回报率,但这溢价实为风险补偿。用户承担的不仅是技术风险,还包括权限失控、桥接失败、运营方失联等多重不确定性。
而在持牌机构中,虽然收益较低,但背后有明确公司主体、监管报告义务和客户维权通道。选择哪类服务,取决于你能审查到多少信息,以及愿意承担何种风险。
行业统计显示,2026年9月,超7.66亿美元资金从交易所、桥接器和DeFi协议中消失,创年度最高纪录。其中,多数原因归因于密钥管理和权限配置不当,而非代码漏洞。
就在事件两天前(10月2日),两个基于Aave V3循环模块的Safe多签同样遭受攻击,损失114.09 ETH。核心池未受影响,问题同样源于辅助合约权限过宽。
根据德国现行税法,加密资产被盗不构成“出售”,因此不自动触发《所得税法》第23条下的处置申报。但若能提供完整证据链,仍可申请损失认定。
所需材料包括:初始存款哈希、流出时间证明、金库地址记录、自身成本凭证等。税务局将个案裁定,无统一标准。建议大额损失者咨询专业税务顾问。
区块链数据不会消失,但分析平台可能关闭接口。建议所有受影响者立即下载并保存原始交易记录与账户报表,避免日后无法取证。
面对类似事件,投资者应坚持三原则:第一,明确谁掌握你资金容器的控制权;第二,确认权限变更是否有延迟机制;第三,区分收益来源与真实风险承受能力。
长期不动的资金不应置于他人权限结构之中。若追求稳定回报,可考虑受监管机构提供的质押服务,尽管收益较低,但有公司背书与法律保障。
最终提醒:协议再安全,也无法解决“谁说了算”的问题。审计不能替代对签名者分布的审查。真正决定安全性的,是那七个未知名字背后的信任链条。