Crypto Prices
·

Base Vaults $6M Utnyttelse Avdekker Informasjonsgap: Immunefi

oktober 6, 2026

Utnyttelse av Base Vault

En $6 millioner utnyttelse ved en uidentifisert Base vault har avdekket et gap i sårbarhetsrapportering, ifølge Immunefis sikkerhetssjef. På tidspunktet for hendelsesbriefingen var det fortsatt omtrent $31,7 millioner igjen i vaulten.

Kommentarer fra Sikkerhetssjefen

Gonçalo Magalhães, sikkerhetssjef i Immunefi, fortalte til crypto.news at vaultens uidentifiserte operatører etterlot en whitehat-forsker med få alternativer for å adressere svakheten i hvitelisten uten å risikere juridiske problemer. I hendelsesbriefingen som fulgte med kommentarene hans, ble svakheten identifisert uken før, men forskeren hadde ingen klar informasjonskanal.

«Men med tanke på at enhver hvitelistet adresse kunne ta vaultens aBaswstETH uten sikkerhet, blir det faktisk en stor sårbarhet.»

Sikkerhetssjefen beskrev hvitelisten som utilstrekkelig beskyttelse mot uttaksfunksjonaliteten. Før utnyttelsen hadde vaulten gått 25 dager uten å utføre en Safe-transaksjon, ifølge TokenPost.

Angrepet og Konsekvenser

TokenPost rapporterte at angriperen brukte en Safe multisignatur-lommebok for å legge til en ondsinnet kontrakt til vaultens utlåns-hviteliste. Ifølge deres beretning trakk kontrakten deretter ut 1,783 aBaswstETH og innløste tokenene gjennom Aave V3 for omtrent 1,783 wstETH.

Med syv Safe-signaturer fortsatt uidentifisert i hendelsesbriefingen, oppfordret Magalhães folkene som kontrollerte lommeboken til å identifisere seg selv og svare. Han sa at deres fortsatte stillhet berettiget mistanke, uten å presentere den bekymringen som bevis på involvering i tyveriet.

Utfordringer for Whitehat-forskeren

For forskeren som fant svakheten, sa Magalhães at mangelen på en identifisert operatør kompliserte ethvert forsøk på å gripe inn på en sikker måte.

«Med tanke på at dette er en uidentifisert vault, kan en whitehat knapt utføre noen handling med garanti for ikke å etterlate dem i juridiske problemer.»

Immunefis Tiltak

Den 21. september adresserte Immunefi CEO Mitchell Amador privat informasjonsdeling og autorisasjon etter Liquid Network-uttaket. Amador sa at forskere burde rapportere svakheter privat, helst gjennom et definert belønningsprogram, i stedet for å flytte brukerfond og forhandle om betaling etterpå.

I en rapport den 10. august om resultatene fra bug bounty i juli, sa Immunefi at forskere mottok $2,32 millioner for bekreftede sårbarheter i løpet av måneden. Bekreftede og betalte rapporter økte med 18% fra juni, mens selskapet sa at programmene deres forhindret 374 trusler.

Fremtidige Tiltak

Magalhães pekte på infrastruktur og nøkkelkompromisser som bevis på at sikkerhetskontroller må dekke ytterligere ruter inn i brukerfond. I USA har justisdepartementet tiltalt en sikkerhetsingeniør som utnyttet desentraliserte børser og forhandlet om tilbakelevering av stjålne eiendeler.

Amador sa at protokoller burde etablere redningsbetingelser før en nødsituasjon, inkludert handlingene en forsker kan ta og belønningsvilkårene. Rapporten beskrev også Immunefis Whitehat Safe Harbor-rammeverk som en måte å sette disse betingelsene på forhånd.

Siste fra Blog

Barry Silbert gjenoppliver 2011-tokeniseringsprofetien

Barry Silberts Kommentarer om SECs Initiativ Grunnleggeren av Digital Currency Group, Barry Silbert, kommenterte et nytt initiativ fra den amerikanske Securities and Exchange Commission (SEC) for å reformere reglene for akkrediterte investorer.