Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиStocksEarnІнституційний акаунтШІ та інше
Невідомий криптовалютний сховок зазнав атаки через баг із мультипідписом на 60 тисяч доларів, під загрозою 317 тисяч доларів

Невідомий криптовалютний сховок зазнав атаки через баг із мультипідписом на 60 тисяч доларів, під загрозою 317 тисяч доларів

MpostMpost2026/10/05 12:01
Переглянути оригінал
Невідомий криптовалютний сховок зазнав атаки через баг із мультипідписом на 60 тисяч доларів, під загрозою 317 тисяч доларів image 0

Дослідники з безпеки повідомили, що невідома скарбниця... Зловмисник скористався вразливістю у механізмі білого списку та контролі мультипідпису, що призвело до втрати блокчейном приблизно 6 мільйонів доларів США. Інцидент було виявлено 4 жовтня, коли компанія Blockaid, що займається безпекою блокчейна, виявила нетипове виведення коштів. Протягом близько 40 хвилин оцінка втрат зросла з 20,2 тисячі доларів до близько 6 мільйонів доларів.

Згідно з даними GoPlus, PeckShield, CertiK та Exvul, зловмисник позичив 1,783.067 aBaswstETH зі скарбниці та обміняв ці токени на розписки Aave, отримавши приблизно 1,783 wstETH. aBaswstETH представляє обгорнуті стейкінг-ефіріуми, надані для ринку Aave Base.

Ця атака не була спричинена багом у основному кредитному контракті Aave чи Base-мережі. Дослідники встановили, що до крадіжки призвів збій у механізмах керування мультипідписом та контролі доступу до скарбниці. Нещодавно створений контракт було додано до білого списку позичальників скарбниці через багатопідписну транзакцію Safe. Потрапивши до білого списку, цей контракт отримав право позичати позиції Aave зі скарбниці та викуповувати основні активи.

Операційними власниками цієї скарбниці є три акаунти Safe, створені за допомогою Safe Proxy Factory 1.4.1. Сім підписних адрес контролюють цей акаунт, але їх особи поки що не розголошені. Дослідники можуть відстежувати транзакції в блокчейні, проте лише за записами ланцюга неможливо визначити, чи оновлення білого списку було викликане крадіжкою облікових даних, соціальними інженерними атаками, внутрішніми загрозами або іншими помилками управління.

Примітно, що протягом 25 днів до атаки зі скарбниці не здійснювалося жодних транзакцій, але під час нападу було раптово виконано дві операції. Така несподівана активність може вказувати на компрометацію підписників або на те, що зміни були схвалені внутрішньою особою. Жодна компанія з безпеки наразі публічно не підтвердила жодного з пояснень.

Безгосподарне володіння і залишковий ризик

Через відсутність відомого власника протидія стала складнішою. Жодна команда проекту публічно не визнала існування цієї скарбниці, не оприлюднила плану усунення наслідків чи пояснення, як було схвалено несанкціоноване додавання до білого списку. Скарбниця використовує прозорий проксі-контракт OpenZeppelin із незалежними правами на оновлення, що додає ще один рівень між власниками активів і кінцевими контролерами.

За повідомленнями, після виведення в скарбниці залишилось близько 317 тисяч доларів. Анонімний користувач on-chain надіслав зловмиснику повідомлення, закликаючи зняти залишки та просив чайові, проте на цей момент підтвердженої публічної відповіді немає.

Судячи з усього, прямий системний ризик наразі обмежений, оскільки розгортання Aave на Base і їх базовий блокчейн не постраждали. Проте цей інцидент підкреслює, що ризик, пов'язаний із привілейованим керуванням, може бути більшим, ніж у самих керованих смарт-контрактів. Якщо особи підписантів, процедури розгляду транзакцій та внутрішній контроль послаблені, лише затвердження мультипідписом не гарантує безпеки.

Інцидент також привернув увагу до ліквідності wstETH. Продаж приблизно 1,783 wstETH може спричинити короткостроковий тиск на ринку, хоча наразі немає ознак ризику для прив’язки цього розписного токена. Якщо підписники Safe, організація, що контролює скарбницю, або сам зловмисник публічно розкриють свою особу, можуть з’явитися додаткові деталі інциденту.

News Image 0
0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

BUZZ - Швидка установка LNG зупинена, акції New Fortress Energy падають

5 жовтня – Акції американської компанії з виробництва зрідженого природного газу New Fortress Energy (NFE.O) впали на 14,3%, досягнувши історичного мінімуму $5,63. NFE повідомила, що її установка Fast LNG була зупинена через механічну несправність газової турбіни на об’єкті (link). Компанія додала, що активно співпрацює з виробником турбін, щоб якнайшвидше відновити роботу Fast LNG. NFE очікує, що установка Fast LNG відновить роботу у четвертому кварталі. З урахуванням падіння за поточну торгову сесію, акції за рік знизилися на 90,1%.

路透社•2026/10/05 16:41

New Fortress Energy заявила, що Fast LNG установка припинила роботу, ціна акцій обвалилася на 14%.

Reuters, 5 жовтня – New Fortress Energy (NFE.O) у понеділок заявила, що її завод Fast LNG припинив роботу через механічну несправність газової турбіни, що призвело до падіння акцій компанії на 14% і встановлення історичного мінімуму. Зупинка відбулася на тлі зростання цін на скраплений природний газ і порушила виробничий графік заводу Fast LNG. З початку цього року підприємство щомісяця експортує до Пуерто-Рико один танкер скрапленого природного газу, допомагаючи цій території США долати проблеми з енергопостачанням. Деталі: У нормативних документах New Fortress Energy повідомила, що активно співпрацює з виробником турбіни, щоб поновити роботу плавучої установки зі скраплення газу (FLNG), яка є ключовою частиною бізнесу компанії у сфері скрапленого природного газу. Компанія очікує, що установка відновить роботу у четвертому кварталі. Згідно з раніше оприлюдненою інформацією, річна виробнича потужність установки Fast LNG складає 1.4 млн тонн.

路透社•2026/10/05 16:36