5 октября контракт казначейства на Base Chain был взломан на $6 млн. Атакующий использовал мультисиг Safe, чтобы добавить вредоносный контракт в белый список для кредитования, и вывел 1 783 aBaswstETH, которые затем были обменены на 1 783 wstETH через Aave V3 .
Ни один протокол не заявил права на этот казначейский контракт, и личности всех семи подписантов остаются неизвестными . Это создаёт редкую ситуацию: миллионы долларов похищены, след транзакций прослеживается, но публично неизвестно, кому принадлежал кошелёк .
Остаётся под угрозой: ~$31,7 млн в том же казначействе
Aave и Base не пострадали: уязвимость затронула только конкретный контракт-хранилище, а не протоколы
Атакующий вывел средства шестью отдельными транзакциями . Системный риск оценивается как ограниченный, но аналитики предупреждают о возможном давлении на привязку wstETH, если похищенные токены будут проданы .
Ключевая деталь: анонимный мультисиг 3-of-7
Наиболее примечательный аспект инцидента — владение контрактом остаётся нераскрытым. По данным ончейн-аналитиков, взломанный контракт управляется через Safe с конфигурацией 3 из 7: для любой транзакции требуются подписи трёх из семи подписантов .Ни один протокол не заявил права на этот казначейский контракт, и личности всех семи подписантов остаются неизвестными . Это создаёт редкую ситуацию: миллионы долларов похищены, след транзакций прослеживается, но публично неизвестно, кому принадлежал кошелёк .
Почему это произошло
GoPlus связывает атаку с слабостью управления мультисигом и контроля доступа. Критический сигнал: за 25 дней до атаки команда не проводила ни одной транзакции Safe на этом контракте . Это указывает на возможную социальную инженерию (подписанты могли быть обманом вынуждены одобрить вредоносную транзакцию) или сговор изнутри .Масштаб и оставшийся риск
Похищено: ~$6 млн (1 783 wstETH)Остаётся под угрозой: ~$31,7 млн в том же казначействе
Aave и Base не пострадали: уязвимость затронула только конкретный контракт-хранилище, а не протоколы
Атакующий вывел средства шестью отдельными транзакциями . Системный риск оценивается как ограниченный, но аналитики предупреждают о возможном давлении на привязку wstETH, если похищенные токены будут проданы .