Base Vault 漏洞事件概述
根据Immunefi的安全负责人Gonçalo Magalhães的说法,最近发生在未公开的Base Vault的600万美元漏洞暴露了漏洞报告中的严重缺口。在事件发生时,该Vault中仍有约3170万美元的资产。
漏洞的发现与处理
Magalhães在接受crypto.news采访时表示,Vault的未公开运营者让一位白帽研究员在处理其白名单漏洞时几乎没有选择,且面临法律风险。在他评论的事件简报中,漏洞在前一周已被识别,但研究员没有明确的披露渠道。
“考虑到任何白名单地址都可以在不需要抵押的情况下提取Vault的aBaswstETH,这实际上成为了一个重大漏洞。”
攻击发生超过24小时后,简报指出没有团队公开认领该Vault,承认损失或宣布补救措施。TokenPost报道,攻击者使用了一个Safe多签名钱包,将一个恶意合约添加到Vault的借贷白名单中。根据该报道,该合约随后提取了1783个aBaswstETH,并通过Aave V3兑换了约1783个wstETH。
白名单的安全隐患
Magalhães评估认为,限制对批准地址的访问给人一种保护的假象,因为攻击者通常难以进入白名单。然而,一旦某个地址获得批准,该Vault就允许其在不提供抵押的情况下提取资产。他表示,白名单本身描述为对提取能力的不足保护。
未识别的运营者与法律风险
根据TokenPost的报道,在漏洞发生前,该Vault已经25天没有执行Safe交易。该出版物提到社交工程和共谋可能是访问变更的解释,但并未确认这两种情况。在事件简报中,七名Safe签名者仍未被识别,Magalhães呼吁控制该钱包的人自我表明并作出回应。
“考虑到这是一个未识别的Vault,白帽几乎无法在不留下法律麻烦的情况下采取任何行动。”
漏洞赏金计划的必要性
9月21日,Immunefi首席执行官Mitchell Amador在Liquid Network漏洞事件后讨论了私密披露和授权。Amador表示,研究人员应通过定义明确的赏金计划私下报告漏洞,而不是在移动用户资金后再进行支付谈判。
在该事件中,未识别的行为者归还了3400 BTC,但保留了598.5 BTC。Amador表示,协议应在紧急情况发生之前建立救援条件,包括研究人员可能采取的行动和奖励条款。
安全社区的角色
当被问及仅靠赏金是否能防止Base攻击时,Magalhães表示,安全社区可能会通过一个程序识别合约的提取问题。他指出:
“一个漏洞赏金计划绝对可以阻止这次攻击,因为安全社区很可能会发现智能合约中的这个突出问题。”
在8月10日关于7月漏洞赏金结果的报告中,Immunefi表示,研究人员在该月获得了232万美元的确认漏洞奖励。确认并支付的报告较6月增加了18%,该公司表示其程序阻止了374个威胁。
基础设施与密钥的安全性
除了合约逻辑,Magalhães还指出基础设施和密钥的妥协,作为安全检查必须覆盖用户资金额外途径的证据。7月20日,关于签名者和基础设施风险的报告引用了Hacken的发现,这些失败占据了第二季度大约764百万美元被盗资金的88.3%。
在追踪的1427个项目中,Hacken发现只有4%结合了审计、活跃的漏洞赏金和第三方监控。Hacken还识别了14个已完成审计的被攻击项目。
法律后果与未来展望
在美国,司法部起诉了一名利用去中心化交易所并就归还被盗资产进行谈判的安全工程师。2023年12月,联邦检察官宣布Shakeeb Ahmed因黑客攻击两家交易所并获得超过1200万美元而认罪。
根据该部门的说法,Ahmed同意归还一部分资金给一家交易所,除了150万美元,如果该交易所不向执法部门报告攻击。在单独的Nirvana Finance攻击中,检察官表示该协议向Ahmed提供了高达60万美元的赏金以归还被盗资产。