Vault anonim mengalami serangan kerentanan multi-signature senilai $60.000, dengan risiko sebesar $317.000.
Peneliti keamanan mengungkapkan bahwa sebuah kontrak brankas anonim... Penyerang memanfaatkan celah pada mekanisme whitelist dan kontrol multisignature, yang menyebabkan kerugian sekitar 6 juta dolar AS pada blockchain terkait. Insiden ini terdeteksi pada 4 Oktober, ketika perusahaan keamanan blockchain Blockaid menemukan penarikan dana yang tidak normal. Dalam waktu sekitar 40 menit, kerugian diperkirakan melonjak dari 20.200 dolar menjadi sekitar 6 juta dolar.
Menurut data dari GoPlus, PeckShield, CertiK, dan Exvul, penyerang meminjam 1.783,067 aBaswstETH dari brankas dan menukarnya menjadi receipt Aave, sehingga mendapatkan sekitar 1.783 wstETH. aBaswstETH merepresentasikan wrapped staked Ether yang disediakan ke pasar Aave Base.
Serangan ini tidak disebabkan oleh kerentanan inti kontrak peminjaman Aave ataupun jaringan Base. Tim investigasi menemukan bahwa pencurian ini terkait dengan kegagalan pada tata kelola multisignature brankas dan mekanisme kontrol akses. Sebuah kontrak baru yang dibuat melalui transaksi multisignature Safe ditambahkan ke whitelist peminjam brankas. Begitu masuk whitelist, kontrak tersebut dapat meminjam posisi Aave dari brankas dan menukarkan aset dasarnya.
Pemilik operasional brankas ini terdiri dari tiga akun Safe yang dibuat menggunakan Safe Proxy Factory 1.4.1. Terdapat tujuh alamat penandatangan yang mengendalikan akun tersebut, namun identitas mereka belum terungkap. Investigator dapat menelusuri transaksi on-chain, tetapi hanya berdasarkan catatan blockchain tidak dapat dipastikan apakah pembaruan whitelist terjadi karena kredensial dicuri, serangan social engineering, ancaman internal, atau kesalahan tata kelola lainnya.
Perlu dicatat, dalam 25 hari sebelum serangan, brankas ini tidak menunjukkan adanya transaksi, namun selama serangan terjadi tiba-tiba ada dua transaksi. Aktivitas mendadak ini bisa menandakan identitas penandatangan telah disusupi, atau ada orang dalam yang menyetujui perubahan tersebut. Hingga saat ini belum ada perusahaan keamanan yang secara terbuka mengonfirmasi penjelasan mana yang benar.
Status Kepemilikan Tidak Jelas dan Risiko Tersisa
Karena tidak adanya pemilik yang diketahui, upaya mitigasi menjadi sulit. Tidak ada tim proyek manapun yang secara terbuka mengakui keberadaan brankas ini, maupun merilis rencana pemulihan atau penjelasan bagaimana whitelist tidak sah dapat disetujui. Brankas ini merupakan proxy transparan OpenZeppelin dengan hak upgrade independen, menambah satu lapisan kontrak antara pemilik aset dan pengendali akhirnya.
Dilaporkan, setelah penarikan, sekitar 317.000 dolar aset masih tersisa di dalam brankas. Seorang pengguna on-chain anonim kemudian mengirim pesan kepada penyerang, mendorong mereka menarik sisa dana dan meminta tip, namun hingga kini belum ada respons yang dikonfirmasi secara publik.
Untuk saat ini, risiko sistemik langsung tampaknya terbatas karena deployment Aave di Base dan blockchain dasarnya tidak terdampak. Namun, insiden ini menunjukkan bahwa fungsi manajemen khusus justru dapat menimbulkan risiko lebih besar dibanding kontrak pintar yang mereka kelola sendiri. Jika identitas penandatangan, prosedur pemeriksaan transaksi, dan kontrol internal lemah, persetujuan multisignature saja tidak cukup menjamin keamanan.
Insiden ini juga menimbulkan kekhawatiran terhadap likuiditas wstETH. Penjualan sekitar 1.783 wstETH dapat memberi tekanan jangka pendek di pasar, walaupun sejauh ini belum ada indikasi risiko pada mekanisme anchor token receipt tersebut secara keseluruhan. Jika para penandatangan Safe, organisasi pengendali brankas, atau pelaku serangan mengungkapkan identitasnya, kemungkinan detail lebih lanjut dapat terungkap di kemudian hari.

Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.
Kamu mungkin juga menyukai
Puell Multiple melewati 1.00, menandakan fase akumulasi telah berakhir

BUZZ-Fast LNG ditutup, saham New Fortress Energy turun
Pada 5 Oktober - Saham perusahaan LNG Amerika Serikat, New Fortress Energy (NFE.O), turun 14,3%, mencapai titik terendah sepanjang sejarah di 5,63 dolar. NFE menyatakan bahwa fasilitas Fast LNG-nya dihentikan operasinya karena terjadi kerusakan mekanis pada turbin gas di dalam fasilitas tersebut. Perusahaan menambahkan bahwa mereka saat ini sedang bekerja sama secara aktif dengan produsen turbin untuk mengupayakan agar fasilitas Fast LNG ini dapat kembali beroperasi sesegera mungkin. NFE memperkirakan fasilitas Fast LNG tersebut akan kembali beroperasi pada kuartal keempat. Dengan penurunan harga saham pada hari itu, total penurunan saham selama tahun ini mencapai 90,1%.
New Fortress Energy mengatakan bahwa fasilitas Fast LNG telah dihentikan, sahamnya anjlok 14%
Reuters, 5 Oktober - New Fortress Energy (NFE.O) pada hari Senin mengumumkan bahwa pabrik Fast LNG mereka mengalami penghentian produksi karena kegagalan mekanis pada turbin gas, menyebabkan harga saham perusahaan anjlok 14% ke level terendah dalam sejarah. Penghentian ini terjadi saat harga LNG sedang naik dan mengacaukan rencana produksi pabrik Fast LNG. Sejak awal tahun ini, pabrik tersebut mengirimkan satu kapal LNG ke Puerto Rico setiap bulan untuk membantu wilayah Amerika Serikat ini mengatasi masalah pasokan listrik. Rincian tambahan sebagai berikut: New Fortress dalam dokumen regulasi menyatakan sedang bekerja sama aktif dengan produsen turbin untuk memulihkan kembali operasi fasilitas floating LNG (FLNG), yang merupakan komponen kunci dari bisnis LNG perusahaan. Perusahaan memperkirakan fasilitas ini akan kembali beroperasi pada kuartal keempat. Berdasarkan informasi sebelumnya, kapasitas produksi tahunan fasilitas Fast LNG ini sebesar 1.4 juta ton. (Sebagai upaya memudahkan pembaca non-bahasa Inggris, Reuters secara otomatis menerjemahkan laporan ini ke beberapa bahasa lain. Karena kemungkinan kesalahan pada terjemahan otomatis atau kurangnya konteks yang diperlukan, Reuters tidak menjamin akurasi teks terjemahan otomatis ini. Layanan terjemahan otomatis ini hanya disediakan untuk kemudahan pembaca. Reuters tidak bertanggung jawab atas segala kerugian atau kerusakan yang timbul akibat penggunaan fitur terjemahan otomatis ini.)

