Из хранилища в сети Base исчезли криптоактивы на $6 млн


Со слов специалистов по безопасности, злоумышленник сначала проверил уязвимость небольшой транзакцией размером 1 aBaswstETH (токен, который пользователь получает при размещении wstETH в протоколе Aave в сети Base). После хакер провел пять крупных операций.
Атака стала возможна из-за ошибки в системе разграничения доступа, объяснили аналитиков в Blockaid. Злоумышленник взял заем под залог активов хранилища, получил aTokens — токены Aave, подтверждающие внесенные в протокол средства, — а затем через собственный смарт-контракт обменял на wstETH и отправил себе на кошелек.
По оценке Blockaid, хакер вывел только часть доступных средств. В атакованном контракте остается около $31,7 млн в различных активах. Они могут оставаться под угрозой, пока контроль над кошельком не будет восстановлен или уязвимый контракт не изолируют.

Будьте в курсе
движения ваших монет
Алерты, котировки в реальном времени и новости рынка — в одном приложении

4,8 на основе 40 К оценок в App Store и Google Play


Специалисты по безопасности обратили внимание на изменение настроек доступа незадолго до атаки. Контракт злоумышленника кто-то сначала удалил из списка разрешенных адресов, но затем снова активировал через кошелек, в котором для подтверждения операции требуется несколько подписей. В Blockaid считают, что это может указывать на компрометацию ключей одного или нескольких участников проекта, подтверждавших операции.
Пока ни один протокол децентрализованных финансов (DeFi) не объявил публично, что ему принадлежит атакованный смарт-контракт.
Ранее специалисты работающей по блокчейн-безопасности компании PeckShield сообщили о выводе около $4,3 млн с адресов криптоказино Duelbits. Средства перемещались через сети Эфириума и BNB Chain.
