BlockBeats 消息,10 月 5 日,据 GoPlus 安全团队披露,Base 链上一个未被项目方公开认领的金库合约遭攻击,攻击者通过 Safe 多签将恶意合约加入借贷白名单,提取 1783 枚 aBaswstETH 并在 Aave V3 赎回约 1783 wstETH,损失约 600 万美元。
正文解读
据悉,此次攻击源于多签治理与访问控制失效。项目团队在遭攻击前 25 天未对该财库合约执行 Safe 交易,攻击可能涉及社会工程学手段或内部人员勾结。Aave 核心合约和 Base 链本身未受影响,风险被限定在相关金库合约范围内。
这一事件再次凸显了多签钱包治理流程中的薄弱环节。即便底层协议与链本身安全,项目方若未能及时管理或撤销权限,仍可能为攻击者留下可乘之机。截至发稿,遭攻击金库内仍有约 3170 万美元资产处于风险中,后续处置情况值得关注。
建议相关项目方立即审计所有未认领或长期未操作的金库合约,并加强多签操作的风控与监控机制。用户在参与类似借贷或流动性协议时,也应留意合约权限变更的透明性与时效性,避免因治理盲区造成资产损失。
原创文章,作者:admin,如若转载,请注明出处:https://www.23btc.com/208387/



