Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиStocksEarnІнституційний акаунтШІ та інше
Невідомий криптовалютний сховок зазнав атаки через баг із мультипідписом на 60 тисяч доларів, під загрозою 317 тисяч доларів

Невідомий криптовалютний сховок зазнав атаки через баг із мультипідписом на 60 тисяч доларів, під загрозою 317 тисяч доларів

MpostMpost2026/10/05 12:01
Переглянути оригінал
Невідомий криптовалютний сховок зазнав атаки через баг із мультипідписом на 60 тисяч доларів, під загрозою 317 тисяч доларів image 0

Дослідники з безпеки повідомили, що невідома скарбниця... Зловмисник скористався вразливістю у механізмі білого списку та контролі мультипідпису, що призвело до втрати блокчейном приблизно 6 мільйонів доларів США. Інцидент було виявлено 4 жовтня, коли компанія Blockaid, що займається безпекою блокчейна, виявила нетипове виведення коштів. Протягом близько 40 хвилин оцінка втрат зросла з 20,2 тисячі доларів до близько 6 мільйонів доларів.

Згідно з даними GoPlus, PeckShield, CertiK та Exvul, зловмисник позичив 1,783.067 aBaswstETH зі скарбниці та обміняв ці токени на розписки Aave, отримавши приблизно 1,783 wstETH. aBaswstETH представляє обгорнуті стейкінг-ефіріуми, надані для ринку Aave Base.

Ця атака не була спричинена багом у основному кредитному контракті Aave чи Base-мережі. Дослідники встановили, що до крадіжки призвів збій у механізмах керування мультипідписом та контролі доступу до скарбниці. Нещодавно створений контракт було додано до білого списку позичальників скарбниці через багатопідписну транзакцію Safe. Потрапивши до білого списку, цей контракт отримав право позичати позиції Aave зі скарбниці та викуповувати основні активи.

Операційними власниками цієї скарбниці є три акаунти Safe, створені за допомогою Safe Proxy Factory 1.4.1. Сім підписних адрес контролюють цей акаунт, але їх особи поки що не розголошені. Дослідники можуть відстежувати транзакції в блокчейні, проте лише за записами ланцюга неможливо визначити, чи оновлення білого списку було викликане крадіжкою облікових даних, соціальними інженерними атаками, внутрішніми загрозами або іншими помилками управління.

Примітно, що протягом 25 днів до атаки зі скарбниці не здійснювалося жодних транзакцій, але під час нападу було раптово виконано дві операції. Така несподівана активність може вказувати на компрометацію підписників або на те, що зміни були схвалені внутрішньою особою. Жодна компанія з безпеки наразі публічно не підтвердила жодного з пояснень.

Безгосподарне володіння і залишковий ризик

Через відсутність відомого власника протидія стала складнішою. Жодна команда проекту публічно не визнала існування цієї скарбниці, не оприлюднила плану усунення наслідків чи пояснення, як було схвалено несанкціоноване додавання до білого списку. Скарбниця використовує прозорий проксі-контракт OpenZeppelin із незалежними правами на оновлення, що додає ще один рівень між власниками активів і кінцевими контролерами.

За повідомленнями, після виведення в скарбниці залишилось близько 317 тисяч доларів. Анонімний користувач on-chain надіслав зловмиснику повідомлення, закликаючи зняти залишки та просив чайові, проте на цей момент підтвердженої публічної відповіді немає.

Судячи з усього, прямий системний ризик наразі обмежений, оскільки розгортання Aave на Base і їх базовий блокчейн не постраждали. Проте цей інцидент підкреслює, що ризик, пов'язаний із привілейованим керуванням, може бути більшим, ніж у самих керованих смарт-контрактів. Якщо особи підписантів, процедури розгляду транзакцій та внутрішній контроль послаблені, лише затвердження мультипідписом не гарантує безпеки.

Інцидент також привернув увагу до ліквідності wstETH. Продаж приблизно 1,783 wstETH може спричинити короткостроковий тиск на ринку, хоча наразі немає ознак ризику для прив’язки цього розписного токена. Якщо підписники Safe, організація, що контролює скарбницю, або сам зловмисник публічно розкриють свою особу, можуть з’явитися додаткові деталі інциденту.

News Image 0
0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Dan Ives оприлюднив свої технологічні фаворити на 2027 рік! Nvidia, Microsoft, Apple та ще три акції у списку, а Tesla отримала статус «провідної вибору у сфері проривних технологій»

Колишній аналітик з технологій Wedbush Ден Айвз у середу опублікував перелік головних технологічних компаній на 2027 рік, виділивши NVIDIA, Microsoft, Palantir, Apple та CrowdStrike як п’ять пріоритетних технологічних виборів.

智通财经•2026/10/08 00:11

Проміжні вибори в США стали "лакмусовим папірцем" для оборонних акцій: розширення військового бюджету на 1.1 billions доларів зіштовхується з серйозним випробуванням у Конгресі.

Проміжні вибори в США стають ключовим випробуванням для оцінки настроїв інвесторів щодо швидкозростаючого оборонного сектору.

智通财经•2026/10/08 00:07

Прибуток Samsung Electronics за третій квартал знову встановив рекорд, але трохи не виправдав очікувань; головним драйвером зростання є бум AI-пам’яті, однак висока ціна акцій і циклічні сумніви залишаються.

Згідно з попередніми даними, опублікованими Samsung Electronics у четвер, операційний прибуток компанії за третій квартал, що завершився у вересні, склав близько 107,4 трильйона корейських вон (приблизно 80,1 мільярда доларів США), що більш ніж у вісім разів перевищує минулорічний показник за аналогічний період та є новим рекордом компанії. Основний драйвер росту — високий попит на пам’ять з високою пропускною здатністю (HBM).

智通财经•2026/10/07 23:58