2026年10月4日,运行在Base区块链上的一个资产金库遭受黑客入侵,导致约600万美元的wstETH被非法转移。据链上数据追踪,此次攻击的核心手段是操纵了该金库所依赖的Safe多重签名白名单机制,使攻击者得以将资金重定向至其控制的钱包。
作为DeFi生态中广泛采用的多签钱包框架,Safe凭借其白名单访问控制模式被大量用于金库和资金托管场景。该机制通过预先设定可操作金库的地址列表,限制外部资金调拨权限。然而,本次攻击暴露出白名单管理环节的潜在风险——一旦授权地址列表被恶意修改,攻击者即可获得等同于合法管理员的操作权。
目前尚无公开信息确认漏洞源于智能合约逻辑缺陷,还是因密钥泄露所致。由于相关团队未发布任何声明,运营方身份及系统架构仍处于未知状态,给事件归因带来挑战。
wstETH是质押以太坊后生成的流动性衍生品,兼具收益性与可交易性,常被用作借贷、抵押及策略部署工具。其价值直接锚定底层以太坊资产,因此此次损失等同于失去相应数量的质押以太币。
此次事件延续了2026年针对基础设施层的安全攻击趋势:攻击重心从传统协议逻辑漏洞转向权限控制体系。安全专家指出,白名单与访问控制模块虽看似“非核心”,实则构成关键薄弱点。一旦被攻破,攻击者无需破解复杂合约即可完成资金转移,显著降低攻击门槛。
该案例再次提醒项目方应强化权限管理审计机制,并推动多签流程透明化与可追溯性建设,防范类似风险蔓延。