2026年10月4日,部署于Base网络的某金库遭遇安全攻击,链上数据显示约600万美元(1,783枚wstETH)资金被转移至攻击者控制地址。此次事件的核心在于对Safe多重签名钱包白名单配置的非法篡改,使攻击者获得资金调拨权限。
区块链浏览器记录显示,攻击者利用了金库所依赖的Safe多重签名系统中白名单管理逻辑的缺陷。通过伪造或劫持授权流程,其成功将可操作资金的地址列表更改为自身控制的地址,从而完成资产转移。
Safe作为去中心化金融领域广泛采用的多签钱包框架,常被用于构建金库和资金托管系统。其核心机制依赖于预设白名单来控制哪些地址具备触发交易的资格。然而,若该机制存在设计缺陷或密钥管理不善,便可能成为攻击突破口。
wstETH是质押以太坊的流动性衍生品,代表可流通的质押头寸。其价值等同于底层以太坊资产,因此此次损失在经济实质上与直接盗取同等数量的ETH无异。
值得注意的是,该事件延续了2026年去中心化金融领域的新趋势:攻击重心从传统协议智能合约转向权限控制系统。安全专家指出,白名单与访问控制层往往是被忽视的安全盲点。一旦被攻破,攻击者即可获得完全的金库控制权,无需绕过复杂的合约逻辑。
截至目前,涉事金库的运营方仍未发布任何公开回应,相关团队身份及具体漏洞成因仍待进一步披露。