• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

攻击者通过操纵多签白名单从Base金库盗取600万美元

2026-10-06 22:21:47
收藏

Base网络金库遭黑客攻击,约600万美元wstETH被盗

链上数据显示,2026年10月4日,部署在Base网络上的一个金库遭到攻击,导致约600万美元(即1,783枚wstETH)被转走。此次漏洞利用涉及对Safe多重签名白名单的操纵,使得攻击者能够将金库资金重定向至其控制的地址。

截至撰写本文时,与该受攻击金库相关的任何团队或协议均未发布官方声明,因此关于金库运营方的关键细节仍未得到确认。

技术细节与背景分析

根据记录在区块链浏览器上的交易数据,攻击者利用了金库Safe多重签名白名单配置中的弱点。通过操纵授权与金库资金交互的地址列表,攻击者成功将持有的wstETH转移到了自己控制的地址中。

Safe(前身为Gnosis Safe)是去中心化金融(DeFi)领域使用最广泛的多重签名钱包基础设施之一。基于其构建的基于白名单的访问控制机制,常被金库和国库采用,以限制哪些地址可以触发资金流动。

此类白名单操纵漏洞通常源于两个方面:一是管理地址添加或删除逻辑的智能合约存在缺陷;二是批准白名单更改所需的签名密钥遭到泄露。由于缺乏官方声明,目前尚不清楚在此次事件中,究竟是合约层面的漏洞还是密钥泄露导致了白名单被篡改。

资产价值与行业影响

wstETH(包装质押以太坊)是一种流动性staking衍生品,允许持有者在赚取以太坊质押奖励的同时,保留可转移的代币,并可在DeFi的其他场景中使用,例如作为借贷协议和金库中的抵押品。以wstETH计价的损失在经济上等同于失去底层质押的以太坊头寸,因此此次事件的严重程度与同等规模的直接以太币被盗事件相当。

该事件进一步印证了2026年去中心化金融领域的一系列漏洞利用趋势:攻击目标专门针对多重签名和访问控制基础设施,而非仅仅针对借贷或交易协议本身的智能合约逻辑错误。安全研究人员日益强调,白名单和权限管理系统是一个容易被低估的攻击面。因为一旦成功操纵授权地址列表,攻击者就能获得与合法、完全授权的签名者相同的金库控制权,而无需在协议代码的其他任何地方寻找漏洞。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%