$6M na Pagsasamantala sa Base Vault: Isang Pagsusuri sa mga Kahinaan sa Ulat ng Seguridad

3 mga oras nakaraan
3 min na nabasa
2 view

Pagbubukas ng Isyu sa Seguridad ng Base Vault

Isang $6 milyong pagsasamantala sa isang hindi kilalang Base vault ang nagbukas ng mga isyu sa pag-uulat ng kahinaan, ayon kay Gonçalo Magalhães, pinuno ng seguridad ng Immunefi. Sa oras ng insidente, humigit-kumulang $31.7 milyon ang natira sa vault.

Kakulangan ng Pag-uulat at Pagsisiyasat

Ayon kay Magalhães, ang mga hindi kilalang operator ng vault ay nag-iwan ng kaunting opsyon para sa mga whitehat researcher upang matugunan ang kahinaan ng whitelist nito nang hindi nalalagay sa panganib ang kanilang legal na katayuan. Ang kahinaan ay natukoy noong nakaraang linggo, ngunit walang malinaw na channel ng pag-uulat para sa mga researcher.

“Mahigit sa 24 na oras pagkatapos ng pag-atake, walang koponan ang nag-angkin sa vault, umamin sa pagkawala, o nag-anunsyo ng remedyo.”

Paraan ng Pagsasamantala

Iniulat ng TokenPost na ginamit ng umaatake ang isang Safe multisignature wallet upang magdagdag ng isang mapanlinlang na kontrata sa lending whitelist ng vault. Ang kontrata ay nag-withdraw ng 1,783 aBaswstETH at tinubos ang mga token sa pamamagitan ng Aave V3 para sa humigit-kumulang 1,783 wstETH.

Ayon kay Magalhães, ang paghihigpit ng access sa mga aprubadong address ay nagbigay ng maling pakiramdam ng seguridad, dahil ang mga umaatake ay karaniwang nahihirapang makapasok sa whitelist. Gayunpaman, sa sandaling ang isang address ay nakatanggap ng pag-apruba, pinahintulutan ng vault na kunin ito ang mga asset nang walang kinakailangang collateral.

“Ngunit dahil ang anumang whitelisted address ay maaaring kunin ang aBaswstETH ng vault nang walang kinakailangang collateral, ito ay talagang nagiging isang pangunahing kahinaan.”

Mga Alalahanin sa Seguridad at Responsibilidad

Inilarawan ni Magalhães ang whitelist bilang hindi sapat na proteksyon laban sa kakayahang iyon ng withdrawal. Bago ang pagsasamantala, ang vault ay hindi nag-execute ng Safe transaction sa loob ng 25 araw. Binanggit ng TokenPost ang social engineering at collusion bilang mga posibleng paliwanag para sa pagbabago ng access, ngunit wala sa mga ito ang naitatag.

Sa pitong hindi pa natutukoy na Safe signers, hinimok ni Magalhães ang mga tao na kumokontrol sa wallet na kilalanin ang kanilang sarili at tumugon. Sinabi niya na ang kanilang patuloy na katahimikan ay nagdudulot ng pagdududa, na hindi ipinapakita ang alalahaning iyon bilang patunay ng pagkakasangkot sa pagnanakaw.

Mga Rekomendasyon para sa mga Researcher

Para sa researcher na nakahanap ng kahinaan, sinabi ni Magalhães na ang kakulangan ng isang nakikilalang operator ay nagpapahirap sa anumang pagtatangkang makialam nang ligtas. “Isinasalang-alang na ito ay isang hindi kilalang vault, ang isang whitehat ay halos hindi makagawa ng anumang aksyon na may garantiya na hindi sila maiiwan sa legal na problema.”

Mga Pagsisikap sa Responsableng Pag-uulat

Noong Setyembre 21, tinugunan ni Immunefi CEO Mitchell Amador ang pribadong pag-uulat at awtorisasyon kasunod ng Liquid Network exploit. Sinabi ni Amador na ang mga researcher ay dapat mag-ulat ng mga kahinaan nang pribado, mas mabuti sa pamamagitan ng isang tinukoy na bounty program, sa halip na ilipat ang mga pondo ng gumagamit at makipag-ayos ng bayad pagkatapos.

“Ang mga protocol ay dapat magtatag ng mga kondisyon ng pagsagip bago ang isang emerhensya, kabilang ang mga aksyon na maaaring gawin ng isang researcher at ang mga tuntunin ng gantimpala.”

Mga Resulta ng Bug Bounty

Sa isang ulat noong Agosto 10 tungkol sa mga resulta ng bug bounty ng Hulyo, sinabi ng Immunefi na ang mga researcher ay nakatanggap ng $2.32 milyon para sa mga nakumpirmang kahinaan sa loob ng buwan. Ang mga nakumpirmang at binayarang ulat ay tumaas ng 18% mula Hunyo, habang sinabi ng kumpanya na ang mga programa nito ay nakapagpigil ng 374 na banta.

Mga Panganib at Kompromiso

Higit pa sa lohika ng kontrata, itinuro ni Magalhães ang imprastruktura at mga kompromiso sa susi bilang ebidensya na ang mga tseke sa seguridad ay dapat sumaklaw sa karagdagang mga ruta patungo sa mga pondo ng gumagamit. Noong Hulyo 20, isang ulat sa mga panganib ng signer at imprastruktura ang binanggit ang natuklasan ng Hacken na ang mga pagkukulang na iyon ay nagkakahalaga ng 88.3% ng humigit-kumulang $764 milyon na ninakaw sa ikalawang kwarter.

Sa 1,427 na nasubaybayang proyekto, natagpuan ng Hacken na tanging 4% ang pinagsama ang mga audit, aktibong bug bounty at third-party monitoring. Nakilala rin ng Hacken ang 14 na proyekto na na-exploit na nakatapos ng mga audit.

Mga Legal na Kaso at Bounty Offers

Ayon sa ulat nito, ang mga pagkukulang ay kinabibilangan ng mga device ng signer, mga susi ng administrator, mga bridge validators, at mga backend system na nasa labas ng code na sakop ng mga karaniwang pagsusuri. Sa Estados Unidos, inusig ng Justice Department ang isang security engineer na nagsamantala sa mga decentralized exchange at nakipag-ayos sa pagbabalik ng mga ninakaw na asset.

Noong Disyembre 2023, inihayag ng mga pederal na tagausig na si Shakeeb Ahmed ay umamin ng pagkakasala sa computer fraud matapos i-hack ang dalawang exchange at makakuha ng higit sa $12 milyon. Ayon sa departamento, pumayag si Ahmed na ibalik ang mga pondo sa isang exchange maliban sa $1.5 milyon kung hindi ito nag-ulat ng pag-atake sa mga awtoridad.

Sa hiwalay na pag-atake ng Nirvana Finance, sinabi ng mga tagausig na nag-alok ang protocol kay Ahmed ng bounty na hanggang $600,000 upang ibalik ang mga ninakaw na asset. Humiling siya ng $1.4 milyon sa halip, walang naabot na kasunduan, at pinanatili ang humigit-kumulang $3.6 milyon na kanyang kinuha.