Post image
Хакер вывел $6 млн из хранилища wstETH в Base

Перед атакой он протестировал уязвимость переводом всего одного токена.

По данным Blockaid, злоумышленник сначала отправил небольшую тестовую транзакцию на 1 aBaswstETH — токен, который получают при размещении wstETH в Aave на Base. После проверки уязвимости хакер провел еще пять крупных операций и вывел суммарно 1783 wstETH.


Атака стала возможна из-за ошибки в системе разграничения доступа. Хакер взял заем под залог активов хранилища, получил aTokens, а затем через собственный смарт-контракт обменял их на wstETH и отправил средства на свой кошелек. По оценке Blockaid, в контракте остается еще около $31,7 млн, которые потенциально находятся под угрозой.


Особое внимание специалисты обратили на настройки доступа перед атакой. Контракт злоумышленника сначала удалили из списка разрешенных адресов, но затем снова добавили через кошелек с мультиподписным подтверждением. Это может указывать на компрометацию ключей одного или нескольких участников проекта. Владельца атакованного контракта пока публично не назвал ни один DeFi-протокол.


Для рынка DeFi это очередное напоминание, что даже крупные объемы средств могут оказаться под угрозой из-за ошибки в механизме доступа. При этом потенциальный ущерб в данном случае значительно выше уже украденных $6 млн: если уязвимость не будет изолирована, оставшиеся $31,7 млн также могут стать целью атаки.

3 часа назад

0

Комментарии

0