การโจมตีมูลค่า 6 ล้านดอลลาร์ที่ Base Vault เปิดเผยช่องว่างในการรายงานช่องโหว่: Immunefi

2 ชั่วโมง ที่ผ่านมา
อ่าน 7 นาที
1 มุมมอง

การโจมตี Base Vault มูลค่า 6 ล้านดอลลาร์

การโจมตีมูลค่า 6 ล้านดอลลาร์ ที่ Base Vault ซึ่งยังไม่ทราบตัวผู้กระทำผิด ได้เปิดเผยช่องว่างในการรายงานช่องโหว่ ตามที่ Gonçalo Magalhães หัวหน้าฝ่ายความปลอดภัยของ Immunefi กล่าว โดยมีเงินประมาณ 31.7 ล้านดอลลาร์ เหลืออยู่ใน Vault

ความคิดเห็นเกี่ยวกับช่องโหว่

ในระหว่างการบรรยายเกี่ยวกับเหตุการณ์นี้ Magalhães กล่าวกับ Crypto.news ว่าผู้ดำเนินการที่ไม่ระบุชื่อของ Vault ได้ทิ้งนักวิจัย Whitehat ไว้ด้วยทางเลือกที่น้อยมากในการแก้ไขจุดอ่อนใน Whitelist โดยไม่เสี่ยงต่อปัญหาทางกฎหมาย

“แต่เมื่อพิจารณาว่าที่อยู่ที่อยู่ใน Whitelist ใด ๆ สามารถนำ aBaswstETH ของ Vault ไปได้โดยไม่ต้องมีหลักประกัน มันจึงกลายเป็นช่องโหว่ที่สำคัญ”

การโจมตีและการถอนเงิน

ตามรายงานของ TokenPost ผู้โจมตีใช้กระเป๋าเงิน Safe Multisignature เพื่อเพิ่มสัญญาที่เป็นอันตรายลงใน Whitelist การให้ยืมของ Vault สัญญาได้ถอน aBaswstETH จำนวน 1,783 และแลกเปลี่ยนโทเค็นผ่าน Aave V3 เป็น wstETH ประมาณ 1,783

การตอบสนองต่อการโจมตี

หัวหน้าฝ่ายความปลอดภัยได้อธิบายว่า Whitelist เองไม่เพียงพอในการป้องกันความสามารถในการถอนนี้ โดยมุ่งเน้นไปที่สิ่งที่ที่อยู่ที่ได้รับการอนุมัติสามารถทำได้กับเงินทุนหลังจากได้รับการเข้าถึง

การเรียกร้องให้มีการเปิดเผย

Magalhães ได้เรียกร้องให้ผู้ควบคุมกระเป๋าเงินระบุชื่อและตอบสนอง โดยกล่าวว่าความเงียบของพวกเขายังสร้างความสงสัย

“เมื่อพิจารณาว่านี่คือ Vault ที่ไม่ระบุชื่อ นักวิจัย Whitehat แทบจะไม่สามารถดำเนินการใด ๆ ได้โดยไม่เสี่ยงต่อปัญหาทางกฎหมาย”

การจัดการช่องโหว่ในอนาคต

ในความคิดเห็นของเขา Magalhães ยังตั้งคำถามเกี่ยวกับความเป็นเจ้าของที่ไม่รู้จักของ Vault และการอนุมัติที่อนุญาตให้ผู้กระทำผิดเข้ามาใน Whitelist ของมัน โดยกล่าวว่าทั้งสองอย่างนี้สร้างความสงสัยเกี่ยวกับผู้สร้างของมัน

การตอบสนองของ Immunefi

ในวันที่ 21 กันยายน CEO ของ Immunefi Mitchell Amador ได้กล่าวถึงการเปิดเผยและการอนุญาตส่วนตัวหลังจากการโจมตี Liquid Network โดยกล่าวว่านักวิจัยควรรายงานช่องโหว่โดยส่วนตัว

การป้องกันการโจมตีในอนาคต

Amador กล่าวว่า โปรโตคอลควรกำหนดเงื่อนไขการช่วยเหลือก่อนเกิดเหตุฉุกเฉิน รวมถึงการกระทำที่นักวิจัยอาจดำเนินการและเงื่อนไขรางวัล

การวิเคราะห์ความเสี่ยง

นอกจากนี้ Magalhães ยังชี้ให้เห็นถึงโครงสร้างพื้นฐานและการประนีประนอมของกุญแจว่าเป็นหลักฐานว่าการตรวจสอบความปลอดภัยต้องครอบคลุมเส้นทางเพิ่มเติมเข้าสู่เงินทุนของผู้ใช้

บทสรุป

การโจมตี Base Vault เป็นตัวอย่างที่ชัดเจนของช่องโหว่ที่เกิดจากการขาดการรายงานและการเปิดเผยที่เหมาะสม ซึ่งทำให้เกิดความเสี่ยงต่อเงินทุนของผู้ใช้และความเชื่อมั่นในระบบการเงินดิจิทัล

ล่าสุดจาก Blog