mt logoMyToken
ETH Gas
EN

Base上のボールトから約600万ドル流出 運営元は不明

Favoritecollect
Shareshare

レイヤー2ネットワークのBase上で4日、運営元不明のボールト(資金を預かり運用するスマートコントラクト)から1,783wstETH(約600万ドル相当)が不正に引き出された。ブロックチェーンセキュリティ企業のペックシールド(PeckShield)が同日夜、Xで被害を報告した。運営元は5日時点で名乗り出ていない。

wstETHは、リキッドステーキング大手リド(Lido)が発行するステーキング済みイーサリアム( ETH )トークン「stETH」をラップしたもの。stETHと異なり残高は日々変動せず、ステーキング報酬の蓄積に応じてETH建ての価値が増えていく仕組みだ。

最初に異常を報告したブロックエイド(Blockaid)によると、新たに作成されたコントラクトがボールトのホワイトリストに加えられ、ボールトからaBaswstETHを借り入れて攻撃者のコントラクトへ送った。aBaswstETHは、レンディング大手アーベ(Aave)V3のBase市場にwstETHを預けると発行される預かり証トークン。攻撃者はこれをアーベで償還し、wstETHを手にした。

ボールトの所有者は、7人中3人の承認で操作できるマルチシグ(Safe)だ。セキュリティ企業ExVulが公開したタイムラインによると、このマルチシグが日本時間17時52分に当該コントラクトをホワイトリストから外し、1分後の17時53分に再登録した。いずれの操作にも既存署名者の有効な署名が付いていた。最初の借り入れは再登録から約70秒後に実行された。

ブロックエイドが18時20分ごろに出した第一報では、約4件の取引で約202万ドルが流出し、攻撃は継続中とされていた。18時56分にはペックシールドが被害額を約600万ドルと報告し、サーティック(CertiK)も同様の警告を出した。

アーベの基盤やBaseネットワーク自体に問題があったことを示す情報はなく、署名者の鍵が流出したのか、署名プロセスが操作されたのかも確認されていない。攻撃者のアドレスは「0x0B5126」で始まり「B034」で終わる。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
(https://t.me/mytokenGroup)