Base Vault的600万美元漏洞暴露披露缺口:Immunefi

区块链文库报道:

Base金库遭600万美元漏洞攻击,暴露出漏洞报告机制的缺失

据Immunefi安全主管表示,一起发生在不明Base金库的600万美元漏洞利用事件,揭示了当前漏洞报告体系中存在的重大缺口。在事件简报发布时,该金库内仍有约3170万美元资产留存。

此次事件中,恶意合约获取了金库访问权限,导致约600万美元的wstETH被窃取。截至事件发生超过24小时后,七名Safe多签钱包签名者身份仍未查明,且未见任何团队公开回应。

白帽研究员面临法律风险,缺乏明确披露渠道

Immunefi安全负责人Gonçalo Magalhães向crypto.news指出,由于金库运营方身份不明,一名白帽研究员在试图解决其白名单弱点时,几乎没有在不面临法律风险的情况下采取行动的选择。

尽管该弱点在前一周已被发现,但研究员并未找到明确的披露渠道。Magalhães表示,虽然漏洞赏金计划本可以捕捉到这一缺陷,但匿名性使得“白帽”行动变得复杂化。

权限设置不当:批准地址可无抵押提取资产

根据TokenPost的报道,攻击者利用Safe多签钱包将恶意合约添加至金库的借贷白名单中。随后,该合约提取了1,783个aBaswstETH,并通过Aave V3将其兑换为等值的wstETH。

Magalhães分析认为,限制对已批准地址的访问看似提供了保护,因为攻击者通常难以进入白名单。然而,一旦地址获得批准,金库便允许其无需提供抵押品即可提取资产,这实际上构成了一个主要的安全漏洞。

他强调,白名单本身并不能有效防范此类提取能力带来的风险。他的解释重点在于获批地址在获得访问权限后能对资金做什么,而不仅仅是访问是否受限。

据悉,在此次漏洞利用之前,该金库已有25天未执行任何Safe交易。相关出版物推测,访问权限的变更可能涉及社会工程学或内部勾结,但尚无确凿证据证实。

匿名金库让善意干预变得困难

对于发现弱点的研究人员而言,Magalhães表示,金库运营方的未知身份使得任何安全干预尝试都充满不确定性。“考虑到这是一个身份不明的金库,白帽很难采取任何能保证其不陷入法律麻烦的行动。”

他指出,问题不仅限于发现技术缺陷。金库的所有权不明以及允许威胁参与者进入白名单的审批过程,都引发了对其创建者的怀疑。Magalhães呼吁控制该钱包的人员现身并作出回应,其持续的沉默加剧了公众的疑虑,但他强调这并非其参与盗窃的直接证据。

私人披露与赏金机制的重要性

此前,Immunefi首席执行官Mitchell Amador曾在Liquid Network漏洞事件后探讨了私人披露和授权问题。Amador建议研究人员通过定义的赏金计划进行私人报告,而不是在移动用户资金后再协商支付。

在那起事件中,不明身份的行为人归还了3,400枚BTC,但保留了598.5枚BTC。Blockstream拒绝了其负责任披露的主张,并驳回了其10%的赏金要求。Amador表示,协议应在紧急事件发生前建立救援条件,包括研究人员可采取的行动和奖励条款。他还介绍了Immunefi的“白帽避风港”框架,旨在提前设定这些条件。

漏洞赏金能弥补审计遗漏

当被问及仅靠赏金是否能必然阻止此次Base攻击时,Magalhães表示,安全社区很可能通过赏金计划识别出合约中的提取问题。“漏洞赏金绝对可以阻止这次攻击,因为安全社区极有可能发现智能合约中这一明显的缺陷。”

Immunefi在8月10日发布的关于7月漏洞赏金结果的报告中称,研究人员当月因确认的漏洞获得了232万美元。确认并支付的报告数量比6月增加了18%,该公司表示其计划防止了374次威胁。

该报告还引用了Immunefi对1,178家一级公司进行的审计与58次竞争性审计的比较。数据显示,竞赛形式平均每次发现6.2个严重漏洞,而私人审计仅为1.5个。

基础设施与密钥管理同样关键

除了合约逻辑外,Magalhães还指出基础设施和密钥泄露的证据表明,安全检查必须覆盖用户资金的额外入口。

7月20日的一份关于签名者和基础设施风险的报告引用了Hacken的发现:在第二季度被盗的约7.64亿美元中,有88.3%归因于这些环节的失败。在被追踪的1,427个项目中有,仅有4%同时结合了审计、活跃的漏洞赏金和第三方监控。

Hacken还确定了14个已完成审计但仍遭 exploited 的项目。报告显示,失败原因包括签名设备、管理员密钥、桥接验证器以及传统审查范围之外的后端系统。

美国起诉案显示未经授权提取的高昂代价

在美国,司法部已起诉了一名利用去中心化交易所并就返还被盗资产进行谈判的安全工程师。

2023年12月,联邦检察官宣布Shakeeb Ahmed因黑客攻击两家交易所并获取超过1200万美元而认罪。据司法部称,Ahmed同意将资金退还给一家交易所,但如果该交易所不向执法部门报告此次攻击,他将保留150万美元。

在另一起Nirvana Finance攻击事件中,检察官称该协议曾向Ahmed提供最高60万美元的赏金以返还被盗资产。但他索要140万美元,双方未达成协议,他最终留下了约360万美元的赃款。

© 版权声明
THE END
喜欢就支持一下吧
分享