Un caveau sconosciuto è stato vittima di un attacco a una vulnerabilità multi-firma da 60.000 dollari e 317.000 dollari sono a rischio
Ricercatori di sicurezza hanno rivelato che un contratto di vault non identificato... Un attaccante ha sfruttato le vulnerabilità nel meccanismo della whitelist e del controllo multisig, causando una perdita di circa 6 milioni di dollari per questa blockchain. L'incidente è stato scoperto il 4 ottobre, quando la società di sicurezza blockchain Blockaid ha rilevato dei prelievi anomali. In circa 40 minuti, le perdite stimate sono salite da 20.200 dollari a circa 6 milioni di dollari.
Secondo i dati di GoPlus, PeckShield, CertiK ed Exvul, l'attaccante ha preso in prestito dal vault 1.783,067 aBaswstETH e ha scambiato questi token per ricevute Aave, ottenendo circa 1.783 wstETH. aBaswstETH rappresenta degli Ether in staking impacchettati forniti al mercato Aave Base.
L'attacco non è stato causato da una vulnerabilità nei core contract di lending di Aave o nella rete Base. Gli investigatori hanno scoperto che il furto è collegato a problemi di governance multisig e di controllo accessi del vault. Un contratto appena creato è stato aggiunto alla whitelist dei prestiti del vault tramite una transazione Safe multisig. Una volta inserito in whitelist, il contratto poteva prendere in prestito le posizioni Aave del vault e riscattare gli asset sottostanti.
I proprietari operativi del vault sono tre account Safe creati tramite Safe Proxy Factory 1.4.1. Sette indirizzi di firmatari controllano questi account, ma la loro identità non è stata resa pubblica. Gli investigatori sono in grado di tracciare le transazioni on-chain, ma dai soli record blockchain non possono determinare se l'aggiornamento della whitelist sia dovuto a credenziali rubate, un attacco di ingegneria sociale, una minaccia interna o un altro errore di governance.
È interessante notare che, nei 25 giorni precedenti l'attacco, il vault non aveva registrato alcuna transazione, mentre durante l'attacco ci sono state improvvisamente due transazioni. Questa improvvisa attività suggerisce che l'identità di almeno uno dei firmatari possa essere stata compromessa, o che dei membri interni abbiano approvato la modifica. Al momento nessuna società di sicurezza ha pubblicamente confermato quale spiegazione sia corretta.
Proprietà non rivendicata e rischi residui
L'assenza di proprietari noti complica l’adozione di misure di risposta. Nessun team ha riconosciuto pubblicamente l’esistenza di questo vault, né ha presentato piani di rimedio o spiegazioni su come sia stata approvata l’aggiunta non autorizzata in whitelist. Il vault è un proxy trasparente OpenZeppelin con permessi di upgrade indipendenti, aggiungendo così un ulteriore livello contrattuale tra i detentori dell'asset e i controllori finali.
Secondo quanto riportato, restano ancora circa 317.000 dollari di asset nel vault dopo i prelievi. Un utente on-chain ignoto successivamente ha inviato un messaggio all’attaccante, incoraggiandolo a ritirare anche i fondi residui e chiedendo una mancia, ma finora non si sono registrate risposte pubblicamente confermate.
Al momento, il rischio sistemico diretto sembra essere limitato, poiché il deployment su Base di Aave e la blockchain sottostante non risultano impattati. Tuttavia, l’incidente dimostra che le funzioni di gestione privilegiata possono costituire un rischio superiore rispetto agli smart contract stessi che amministrano. Se l’identità dei firmatari, le procedure di revisione delle transazioni e i controlli interni sono deboli, l’approvazione multisig non garantisce sicurezza.
L'evento ha sollevato anche preoccupazioni sulla liquidità di wstETH. Una vendita di circa 1.783 wstETH potrebbe esercitare una pressione di mercato a breve termine, anche se attualmente non ci sono segnali di rischio sull'ancoraggio complessivo del token ricevuta. Se i firmatari di Safe, l’organizzazione di controllo del vault o l’attaccante rivelassero la propria identità, potrebbero emergere ulteriori dettagli.

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.
Ti potrebbe interessare anche
BUZZ - Le azioni di Kelsian in Australia salgono, la vendita di asset suscita cauto ottimismo da parte di Morningstar
Ultime novità 7 ottobre - ** Il titolo di Kelsian Group (KLS.AX) è salito fino all'1% a 3,93 dollari australiani, per poi ridurre il guadagno allo 0,3% durante il pomeriggio alla Borsa di Sydney ** Morningstar ha espresso una valutazione positiva riguardo la vendita degli asset turistici da 150 milioni di dollari australiani (104,76 milioni di dollari), annunciata a metà settembre dall'operatore di trasporti ** La società di ricerca d'investimento afferma che questa cessione consente all'operatore del settore trasporti e turismo di liberarsi dalla dipendenza dai ricavi discrezionali legati a resort, crociere e viaggi turistici ** Sostiene inoltre che la vendita permetterà al management di concentrarsi maggiormente sulle attività principali e di ridurre moderatamente l'intensità di capitale ** Tuttavia, Morningstar osserva che la vendita implica che i profitti derivanti dalla divisione marittima restino “di natura discrezionale” ** Aggiunge inoltre che la vendita implica anche che i ricavi dell'azienda saranno principalmente legati all'attività di pullman interurbani negli Stati Uniti, un settore caratterizzato da contratti a breve termine, assenza di meccanismi di adeguamento dei costi e legami con industrie volatili come tecnologia, petrolio e gas ** Da inizio anno il titolo segna un calo dell'8,2% (1 USD = 1,4318 AUD). (Per comodità dei lettori non anglofoni, Reuters traduce automaticamente questo rapporto in più lingue. Poiché la traduzione automatica può essere imprecisa o non tener conto del contesto necessario, Reuters non garantisce l'accuratezza del testo tradotto automaticamente, che viene fornito solo a scopo di comodità. Reuters non si assume alcuna responsabilità per eventuali danni o perdite derivanti dall’uso della funzione di traduzione automatica.)

JPMorgan: alza il target price di Gilead Sciences a 170 dollari
BUZZ - Il produttore australiano di vino Treasury Wine recupera le perdite iniziali; Jefferies ritiene che le difficoltà negli Stati Uniti si stiano attenuando
Il 7 ottobre - Le azioni del produttore di vino Treasury Wine Estates (TWE.AX) hanno recuperato una perdita dell'1,8% nel pomeriggio, chiudendo sostanzialmente invariate. Jefferies mantiene il rating “hold” su TWE con un target price di 6 dollari australiani, sottolineando che, nonostante l'eccesso di scorte sul mercato statunitense e l'aumento dei costi limitino il potenziale di rialzo, la performance negativa rispetto al mercato di riferimento si sta riducendo. La banca prevede che l'EBIT crescerà dell'1,2% nell'anno fiscale 2027, osservando una moderata crescita nella fascia di prezzo più alta nel mercato vinicolo statunitense. Jefferies afferma che la fascia di prezzo inferiore ai 20 dollari continua a fronteggiare sfide significative e che la pressione sui vini a basso costo persiste. La banca evidenzia che nel secondo trimestre del settore vino e liquori di Constellation Brands STZ.N, le vendite organiche sono aumentate del 17,2% e le vendite ai rivenditori del 10,2%. Da inizio anno, il titolo TWE è salito del 6,1%.


