Exploatering av Base Vault och Rapportering av Sårbarheter
En exploatering av en Base vault, som resulterade i en förlust på $6 miljoner, har avslöjat betydande brister i rapporteringen av sårbarheter, enligt Gonçalo Magalhães, säkerhetschef på Immunefi. Vid tidpunkten för incidentens genomgång fanns det fortfarande cirka $31,7 miljoner kvar i vaulten.
Incidentens Detaljer
Magalhães berättade för crypto.news att de okända operatörerna av vaulten lämnade en whitehat-forskare med få alternativ för att åtgärda en svaghet i whitelist-systemet utan att riskera juridiska problem. Under genomgången av incidenten, som följde efter hans kommentarer, hade svagheten identifierats veckan innan, men forskaren hade ingen tydlig rapporteringskanal.
”Mer än 24 timmar efter attacken rapporterade genomgången att inget team offentligt hade gjort anspråk på vaulten, erkänt förlusten eller meddelat några åtgärder.”
Enligt TokenPost använde angriparen en Safe-multisignaturplånbok för att lägga till ett skadligt kontrakt i vaultens utlånings-whitelist. Kontraktet drog sedan tillbaka 1,783 aBaswstETH och löste in token genom Aave V3 för cirka 1,783 wstETH.
Svagheter i Whitelist-Systemet
Magalhães påpekade att begränsningen av åtkomst till godkända adresser gav intrycket av skydd, eftersom angripare normalt skulle ha svårt att komma in på whitelist. Men när en adress väl fick godkännande, tillät vaulten den att ta tillgångar utan att tillhandahålla säkerhet.
”Men med tanke på att vilken whitelisted adress som helst kunde ta vaultens aBaswstETH utan att behöva säkerhet, blir det faktiskt en stor sårbarhet.”
Säkerhetschefen beskrev whitelist-systemet som otillräckligt skydd mot uttagskapaciteten. Hans förklaring fokuserade på vad en godkänd adress kunde göra med medlen efter att ha fått åtkomst, snarare än om åtkomsten helt enkelt var begränsad.
Brister i Rapportering och Åtgärder
Före exploateringen hade vaulten inte utfört en Safe-transaktion på 25 dagar, enligt TokenPost. Publikationen nämnde social ingenjörskonst och samverkan som möjliga förklaringar till åtkomstförändringen, men ingen av dem hade bekräftats.
Med sju Safe-undertecknare fortfarande oidentifierade i incidentens genomgång, uppmanade Magalhães de personer som kontrollerade plånboken att identifiera sig och svara. Han uttryckte att deras fortsatta tystnad väckte misstankar, utan att framföra bevis för inblandning i stölden.
”Med tanke på att detta är en okänd vault kan en whitehat knappast utföra någon åtgärd utan att riskera juridiska problem.”
Betydelsen av Privat Rapportering
Den 21 september tog Immunefis VD Mitchell Amador upp vikten av privat rapportering och godkännande efter Liquid Network-exploateringen. Amador sade att forskare bör rapportera svagheter privat, helst genom ett definierat belöningsprogram, snarare än att flytta användarfonder och förhandla om betalning efteråt.
I den incidenten återvände okända aktörer 3,400 BTC men behöll 598.5 BTC, enligt rapporten. Blockstream avvisade deras krav på ansvarsfull rapportering och vägrade deras krav på en belöning på 10%.
Framtida Åtgärder och Säkerhetskontroller
Amador betonade att protokoll bör fastställa räddningsvillkor före en nödsituation, inklusive de åtgärder en forskare kan vidta och belöningsvillkoren. Rapporten beskrev också Immunefis Whitehat Safe Harbor-ramverk som ett sätt att ställa in dessa villkor i förväg.
När han tillfrågades om en belöning ensam skulle ha kunnat förhindra Base-attacken, sade Magalhães att säkerhetsgemenskapen troligen skulle ha identifierat kontraktets uttagsproblem genom ett program.
”En bug bounty skulle definitivt ha kunnat stoppa denna attack, eftersom det är troligt att säkerhetsgemenskapen skulle ha funnit detta fläktproblem i smartkontraktet.”
I en rapport den 10 augusti om juli månads bug bounty-resultat sade Immunefi att forskare fick $2,32 miljoner för bekräftade sårbarheter under månaden. Bekräftade och betalade rapporter ökade med 18% från juni, medan företaget sade att dess program förhindrade 374 hot.
Den samma rapporten citerade Immunefis jämförelse av 1,178 revisioner av tier-1-företag och 58 konkurrerande revisioner. Enligt företaget fann tävlingar i genomsnitt 6,2 allvarliga sårbarheter per engagemang, jämfört med 1,5 i privata revisioner.
Risker och Åtal
Utöver kontraktslogik pekade Magalhães på infrastruktur och nyckelkompromisser som bevis på att säkerhetskontroller måste täcka ytterligare vägar in i användarfonder. Den 20 juli citerade en rapport om signerare och infrastruktur risker Hackens fynd att dessa misslyckanden stod för 88,3% av cirka $764 miljoner som stals under andra kvartalet.
Bland 1,427 spårade projekt fann Hacken att endast 4% kombinerade revisioner, aktiva bug bounties och tredjepartsövervakning. Hacken identifierade också 14 utnyttjade projekt som hade genomfört revisioner.
Enligt dess rapport inkluderade misslyckanden signerarenheter, administratörnycklar, brovalidatorer och backend-system utanför den kod som täcktes av konventionella granskningar.
I USA har justitiedepartementet åtalat en säkerhetsingenjör som utnyttjade decentraliserade börser och förhandlade om återlämnande av stulna tillgångar. I december 2023 meddelade federala åklagare att Shakeeb Ahmed hade erkänt sig skyldig till dataintrång efter att ha hackat två börser och fått mer än $12 miljoner.
Enligt departementet gick Ahmed med på att återlämna medel till en börs utom $1,5 miljoner om den inte rapporterade attacken till rättsväsendet. I den separata Nirvana Finance-attacken sade åklagarna att protokollet erbjöd Ahmed en belöning på upp till $600,000 för att återlämna de stulna tillgångarna. Han krävde istället $1,4 miljoner, nådde ingen överenskommelse och behöll de cirka $3,6 miljoner han hade tagit, enligt justitiedepartementet.