Immunefi 安全主管贡萨洛·马加良斯(Gonçalo Magalhães)向 crypto.news 表示,针对一个未公开 Base 金库的 600 万美元漏洞利用,再次引发去中心化金融(DeFi)漏洞披露缺口的担忧。
据 TokenPost 报道,攻击者使用 Safe 多签钱包,将恶意合约加入该金库的借贷白名单。随后,该合约提取了 1,783 aBaswstETH,并通过 Aave V3 赎回约 1,783 wstETH。事件简报时,金库内仍有约 3,170 万美元。
Immunefi 称,攻击发生超过 24 小时后,没有任何团队公开认领该金库、承认损失或宣布修复措施。7 个 Safe 签名者仍未确认身份。
白名单漏洞与披露困境
马加良斯表示,白名单机制制造了保护假象,但一旦地址获批,金库便允许其在无需提供抵押品的情况下取走资产。他说:“考虑到任何白名单地址都可在无需抵押的情况下取走金库中的 aBaswstETH,这实际上成为一个重大漏洞。”他补充说,缺乏可识别的运营方,使白帽研究员难以安全介入,因为“白帽几乎无法采取任何有保障、不会让自己陷入法律麻烦的行动”。
根据事件简报,该弱点在此前一周已被识别,但研究员没有明确的披露渠道。攻击前,该金库已有 25 天未执行 Safe 交易。TokenPost 报道称,可能解释包括社会工程或共谋,但均未得到证实。
马加良斯呼吁控制该钱包的人自证身份并作出回应。他表示,持续沉默值得怀疑,但并未将其作为参与盗窃的证据。他还质疑该金库的所有权不明,以及批准威胁行为者进入白名单的流程。
漏洞赏金能否阻止攻击
当被问及仅靠漏洞赏金是否能阻止此次 Base 攻击时,马加良斯表示,安全社区很可能通过赏金计划发现该合约的提款问题。他说:“漏洞赏金绝对可能阻止这次攻击,因为安全社区很可能会在智能合约中发现这个明显问题。”
此案发生前,Liquid Network 漏洞利用已引发关于私人披露和授权的争论。Immunefi 首席执行官米切尔·阿马多尔(Mitchell Amador)表示,研究员应私下报告弱点,最好通过明确的赏金计划,而不是先转移用户资金再谈判付款。据报告,在该事件中,身份不明的行为者归还了 3,400 BTC,但保留了 598.5 BTC;Blockstream 拒绝其负责任披露的说法,并拒绝 10% 赏金要求。
Immunefi 一直倡导其 Whitehat Safe Harbor 框架,作为协议在紧急情况发生前设定救援条件的方式,包括允许研究员采取的行动和奖励条款。在 8 月 10 日发布的 7 月漏洞赏金结果报告中,Immunefi 说研究员当月因确认漏洞获得 232 万美元。确认并支付的报告较 6 月增长 18%,公司称其计划阻止了 374 项威胁。
报告还提到,对 1,178 份由一级公司执行的审计与 58 份竞争性审计进行比较后发现,竞争性审计平均每次发现 6.2 个严重漏洞,而私人审计为 1.5 个。马加良斯还指出,基础设施和密钥受损证明安全检查必须覆盖更多进入用户资金的路径。
基础设施风险与司法案例
7 月 20 日一份关于签名者和基础设施风险的报告援引 Hacken 的发现称,在第二季度被盗约 7.64 亿美元中,这类失败占 88.3%。在 1,427 个被追踪项目中,仅 4% 同时结合审计、活跃漏洞赏金和第三方监控,而 14 个被利用项目曾完成审计。失败环节包括签名设备、管理员密钥、桥验证器和传统代码审查之外的后端系统。
在美国,司法部已起诉一名利用去中心化交易所并就归还被盗资产进行谈判的安全工程师。2023 年 12 月,检方宣布 Shakeeb Ahmed 在入侵两家交易所并获得超过 1,200 万美元后,对计算机欺诈指控认罪。司法部称,他同意向其中一家交易所归还资金,但若该交易所不报告攻击,则保留 150 万美元。在另一起 Nirvana Finance 攻击中,检方称该协议曾向 Ahmed 提供最高 60 万美元赏金以归还资产。他反而要求 140 万美元,未达成协议,并保留了约 360 万美元。
