レイヤー2ネットワークのBase上で4日、運営元不明のボールト(資金を預かり運用するスマートコントラクト)から1,783wstETH(約600万ドル相当)が不正に引き出された。ブロックチェーンセキュリティ企業のペックシールド(PeckShield)が同日夜、Xで被害を報告した。運営元は5日時点で名乗り出ていない。
wstETHは、リキッドステーキング大手リド(Lido)が発行するステーキング済みイーサリアム( ETH )トークン「stETH」をラップしたもの。stETHと異なり残高は日々変動せず、ステーキング報酬の蓄積に応じてETH建ての価値が増えていく仕組みだ。
最初に異常を報告したブロックエイド(Blockaid)によると、新たに作成されたコントラクトがボールトのホワイトリストに加えられ、ボールトからaBaswstETHを借り入れて攻撃者のコントラクトへ送った。aBaswstETHは、レンディング大手アーベ(Aave)V3のBase市場にwstETHを預けると発行される預かり証トークン。攻撃者はこれをアーベで償還し、wstETHを手にした。
ボールトの所有者は、7人中3人の承認で操作できるマルチシグ(Safe)だ。セキュリティ企業ExVulが公開したタイムラインによると、このマルチシグが日本時間17時52分に当該コントラクトをホワイトリストから外し、1分後の17時53分に再登録した。いずれの操作にも既存署名者の有効な署名が付いていた。最初の借り入れは再登録から約70秒後に実行された。
ブロックエイドが18時20分ごろに出した第一報では、約4件の取引で約202万ドルが流出し、攻撃は継続中とされていた。18時56分にはペックシールドが被害額を約600万ドルと報告し、サーティック(CertiK)も同様の警告を出した。
アーベの基盤やBaseネットワーク自体に問題があったことを示す情報はなく、署名者の鍵が流出したのか、署名プロセスが操作されたのかも確認されていない。攻撃者のアドレスは「0x0B5126」で始まり「B034」で終わる。