Eksploitasi $6 Juta di Base Vault: Celah dalam Pelaporan Kerentanan
Sebuah eksploitasi senilai $6 juta di Base vault yang tidak teridentifikasi telah mengungkap celah dalam pelaporan kerentanan, menurut kepala keamanan Immunefi. Pada saat pengarahan insiden, sekitar $31,7 juta masih tersisa di vault tersebut.
Pernyataan Kepala Keamanan Immunefi
Gonçalo Magalhães, kepala keamanan di Immunefi, menyatakan kepada crypto.news bahwa operator vault yang tidak teridentifikasi meninggalkan peneliti whitehat dengan sedikit pilihan untuk mengatasi kelemahan whitelist tanpa mempertaruhkan masalah hukum. Dalam pengarahan insiden yang menyertai komentarnya, kelemahan tersebut telah diidentifikasi minggu sebelumnya, tetapi peneliti tidak memiliki saluran pengungkapan yang jelas.
Lebih dari 24 jam setelah serangan, laporan tersebut menyatakan bahwa tidak ada tim yang secara publik mengklaim vault, mengakui kerugian, atau mengumumkan perbaikan.
Detail Serangan dan Kerentanan
TokenPost melaporkan bahwa penyerang menggunakan dompet multisignature Safe untuk menambahkan kontrak jahat ke whitelist peminjaman vault. Menurut laporan tersebut, kontrak tersebut kemudian menarik 1.783 aBaswstETH dan menukarkan token melalui Aave V3 untuk sekitar 1.783 wstETH.
Menurut penilaian Magalhães, membatasi akses ke alamat yang disetujui memberikan kesan perlindungan, karena penyerang biasanya kesulitan untuk masuk ke whitelist. Namun, setelah sebuah alamat menerima persetujuan, vault mengizinkannya untuk mengambil aset tanpa memberikan jaminan.
“Tetapi mengingat bahwa alamat yang terdaftar di whitelist dapat mengambil aBaswstETH dari vault tanpa jaminan yang diperlukan, itu sebenarnya menjadi kerentanan besar,” ujarnya.
Kepemilikan Vault dan Tindakan Peneliti
Kepala keamanan tersebut menggambarkan whitelist itu sendiri sebagai perlindungan yang tidak memadai terhadap kemampuan penarikan tersebut. Penjelasannya berfokus pada apa yang dapat dilakukan alamat yang disetujui dengan dana setelah mendapatkan akses, daripada sekadar apakah akses dibatasi.
Sebelum eksploitasi, vault telah berjalan 25 hari tanpa melakukan transaksi Safe, menurut TokenPost. Publikasi tersebut menyebutkan rekayasa sosial dan kolusi sebagai kemungkinan penjelasan untuk perubahan akses, meskipun tidak ada yang telah dibuktikan.
Dengan tujuh penandatangan Safe yang masih tidak teridentifikasi dalam pengarahan insiden, Magalhães meminta orang-orang yang mengendalikan dompet untuk mengidentifikasi diri mereka dan merespons. Dia menegaskan bahwa keheningan mereka yang terus-menerus menimbulkan kecurigaan, meskipun tidak menyajikan kekhawatiran itu sebagai bukti keterlibatan dalam pencurian.
Masalah Pengungkapan dan Tindakan Keamanan
Bagi peneliti yang menemukan kelemahan tersebut, Magalhães mengatakan bahwa kurangnya operator yang teridentifikasi menyulitkan upaya untuk campur tangan dengan aman. “Mengingat ini adalah vault yang tidak teridentifikasi, seorang whitehat hampir tidak dapat melakukan tindakan apa pun tanpa risiko masalah hukum.”
Dalam komentarnya, masalahnya tidak terbatas pada menemukan cacat teknis. Magalhães juga mempertanyakan kepemilikan vault yang tidak diketahui dan persetujuan yang memungkinkan aktor ancaman masuk ke whitelist-nya, mengatakan bahwa keduanya menimbulkan kecurigaan tentang penciptanya.
Rekomendasi untuk Protokol Keamanan
Pada 21 September, CEO Immunefi, Mitchell Amador, membahas pengungkapan dan otorisasi pribadi setelah eksploitasi Liquid Network. Amador menyatakan bahwa peneliti harus melaporkan kelemahan secara pribadi, lebih disukai melalui program bounty yang terdefinisi, daripada memindahkan dana pengguna dan bernegosiasi tentang pembayaran setelahnya.
Dalam insiden itu, aktor yang tidak teridentifikasi mengembalikan 3.400 BTC tetapi mempertahankan 598,5 BTC, menurut laporan tersebut. Blockstream menolak klaim mereka tentang pengungkapan yang bertanggung jawab dan menolak permintaan mereka untuk bounty 10%.
Amador menekankan bahwa protokol harus menetapkan kondisi penyelamatan sebelum keadaan darurat, termasuk tindakan yang dapat diambil peneliti dan syarat penghargaan. Laporan tersebut juga menggambarkan kerangka Whitehat Safe Harbor Immunefi sebagai cara untuk menetapkan kondisi tersebut sebelumnya.
Kesimpulan dan Tindakan Selanjutnya
Ketika ditanya apakah bounty saja akan mencegah serangan Base, Magalhães mengatakan bahwa komunitas keamanan mungkin akan mengidentifikasi masalah penarikan kontrak melalui program. “Bounty bug pasti dapat menghentikan serangan ini, karena kemungkinan komunitas keamanan akan menemukan masalah yang mencolok ini dalam kontrak pintar.”
Dalam laporan 10 Agustus tentang hasil bounty bug bulan Juli, Immunefi menyatakan bahwa peneliti menerima $2,32 juta untuk kerentanan yang terkonfirmasi selama bulan tersebut. Laporan yang terkonfirmasi dan dibayar meningkat 18% dari bulan Juni, sementara perusahaan mengatakan programnya mencegah 374 ancaman.
Laporan yang sama mengutip perbandingan Immunefi dari 1.178 audit oleh perusahaan tier-1 dan 58 audit kompetitif. Menurut perusahaan, kompetisi menemukan rata-rata 6,2 kerentanan serius per keterlibatan, dibandingkan dengan 1,5 dalam audit pribadi.
Di luar logika kontrak, Magalhães menunjukkan infrastruktur dan kompromi kunci sebagai bukti bahwa pemeriksaan keamanan harus mencakup rute tambahan ke dana pengguna. Pada 20 Juli, laporan tentang risiko penandatangan dan infrastruktur mengutip temuan Hacken bahwa kegagalan tersebut menyumbang 88,3% dari sekitar $764 juta yang dicuri selama kuartal kedua.
Di antara 1.427 proyek yang dilacak, Hacken menemukan bahwa hanya 4% yang menggabungkan audit, bounty bug aktif, dan pemantauan pihak ketiga. Hacken juga mengidentifikasi 14 proyek yang dieksploitasi yang telah menyelesaikan audit. Menurut laporannya, kegagalan termasuk perangkat penandatangan, kunci administrator, validator jembatan, dan sistem backend di luar kode yang dicakup oleh tinjauan konvensional.
Di Amerika Serikat, Departemen Kehakiman telah menuntut seorang insinyur keamanan yang mengeksploitasi pertukaran terdesentralisasi dan bernegosiasi tentang pengembalian aset yang dicuri. Pada bulan Desember 2023, jaksa federal mengumumkan bahwa Shakeeb Ahmed telah mengaku bersalah atas penipuan komputer setelah meretas dua pertukaran dan memperoleh lebih dari $12 juta.
Menurut departemen tersebut, Ahmed setuju untuk mengembalikan dana ke satu pertukaran kecuali untuk $1,5 juta jika tidak melaporkan serangan tersebut kepada penegak hukum. Dalam serangan terpisah Nirvana Finance, jaksa mengatakan bahwa protokol menawarkan Ahmed bounty hingga $600.000 untuk mengembalikan aset yang dicuri. Dia menuntut $1,4 juta sebagai gantinya, tidak mencapai kesepakatan, dan menyimpan sekitar $3,6 juta yang telah diambilnya, menurut Departemen Kehakiman.