- 攻撃用コントラクトをマルチシグが再登録
- 被害額は当初推計の約202万ドルから拡大
Base上のボールト不正流出
レイヤー2ネットワークのBase上で4日、運営元不明のボールト(資金を預かり運用するスマートコントラクト)から1,783wstETH(約600万ドル相当)が不正に引き出された。ブロックチェーンセキュリティ企業のペックシールド(PeckShield)が同日夜、Xで被害を報告した。運営元は5日時点で名乗り出ていない。
wstETHは、リキッドステーキング大手リド(Lido)が発行するステーキング済みイーサリアム(ETH)トークン「stETH」をラップしたもの。stETHと異なり残高は日々変動せず、ステーキング報酬の蓄積に応じてETH建ての価値が増えていく仕組みだ。
関連記事:ニアインテンツ(NEAR Intents)、ハッキングされた約6億円資産が全額返還
NEARインテンツのゼネラルマネージャー、アレックス・シェフチェンコ氏は3日、脆弱性を突いた攻撃で流出した380万ドルが全額返還されたと明らかにした。調査を停止し、バグ報奨金の活用を呼びかけた。
ホワイトリスト再登録の直後に引き出し
最初に異常を報告したブロックエイド(Blockaid)によると、新たに作成されたコントラクトがボールトのホワイトリストに加えられ、ボールトからaBaswstETHを借り入れて攻撃者のコントラクトへ送った。aBaswstETHは、レンディング大手アーベ(Aave)V3のBase市場にwstETHを預けると発行される預かり証トークン。攻撃者はこれをアーベで償還し、wstETHを手にした。
ボールトの所有者は、7人中3人の承認で操作できるマルチシグ(Safe)だ。セキュリティ企業ExVulが公開したタイムラインによると、このマルチシグが日本時間17時52分に当該コントラクトをホワイトリストから外し、1分後の17時53分に再登録した。いずれの操作にも既存署名者の有効な署名が付いていた。最初の借り入れは再登録から約70秒後に実行された。
関連記事:秘密鍵(プライベートキー)とは?シードフレーズとの違い・安全な管理方法を解説
秘密鍵(プライベートキー)とは、ブロックチェーン上の資産を動かすためのデジタル実印です。シードフレーズとの違い、漏洩・紛失時のリスク、ウォレットでの確認手順まで初心者向けにわかりやすく解説します。
被害額は当初の約3倍に拡大
ブロックエイドが18時20分ごろに出した第一報では、約4件の取引で約202万ドルが流出し、攻撃は継続中とされていた。18時56分にはペックシールドが被害額を約600万ドルと報告し、サーティック(CertiK)も同様の警告を出した。
アーベの基盤やBaseネットワーク自体に問題があったことを示す情報はなく、署名者の鍵が流出したのか、署名プロセスが操作されたのかも確認されていない。攻撃者のアドレスは「0x0B5126」で始まり「B034」で終わる。



WebX完全ガイド
TOP
新着一覧
取引所
WebX



































