$6 Milhões Sumiram em 19 Minutos — E o Cofre Estava Perfeitamente Seguro o Tempo Todo
Nada foi hackeado aqui. É isso que torna este incidente genuinamente inquietante.
Um cofre DeFi na Base, a camada 2 de Ethereum da Coinbase, perdeu cerca de 1.783 wstETH — algo em torno de US$ 6 milhões — em 4 de outubro. Pesquisadores de segurança confirmaram que os contratos principais do Aave V3 não foram violados. A rede Base não foi comprometida. Todos os sistemas funcionaram exatamente como projetado.
Veja o que aconteceu de verdade: o cofre usava uma carteira multisig 3-de-7, o que significa que três signatários autorizados tinham de aprovar qualquer alteração. De alguma forma, um contrato recém-implantado foi adicionado à whitelist de mutuários do cofre — a lista aprovada de quem tem permissão para sacar fundos. Depois de incluído na lista, esse contrato malicioso apenas pegou emprestado aBaswstETH e o resgatou por meio do mecanismo legítimo do próprio Aave para wstETH real. Seis transações separadas, totalizando 19 minutos.
A parte desconfortável que os pesquisadores de segurança continuam repetindo: se foi um dispositivo de assinatura comprometido, se um signatário foi induzido a aprovar algo que não compreendeu totalmente, ou se houve uma ação interna deliberada, permanece oficialmente não confirmado. Os dados on-chain também mostram que a equipe do projeto não executou nenhuma transação do tesouro por 25 dias antes — levantando dúvidas sobre se esse cofre estava, de fato, sendo monitorado ativamente.
Este é o quarto incidente de segurança ligado ao Aave ou à Base em uma única semana, e cerca de US$ 31,7 milhões em ativos, segundo relatos, ainda permanecem em risco no mesmo cofre comprometido.
A lição aqui não é “evitar DeFi”. É que controle de acesso — quem é adicionado a uma whitelist e o quão cuidadosamente essa decisão é verificada — está se tornando uma camada de segurança tão crítica quanto o próprio código do smart contract.
Explorações como essa te preocupam mais porque nada foi tecnicamente “quebrado”, ou isso na verdade faz parecer menos aleatório e mais evitável? 👇
#Base #Aave #ETH #zyverra #CryptoSecurity
Nada foi hackeado aqui. É isso que torna este incidente genuinamente inquietante.
Um cofre DeFi na Base, a camada 2 de Ethereum da Coinbase, perdeu cerca de 1.783 wstETH — algo em torno de US$ 6 milhões — em 4 de outubro. Pesquisadores de segurança confirmaram que os contratos principais do Aave V3 não foram violados. A rede Base não foi comprometida. Todos os sistemas funcionaram exatamente como projetado.
Veja o que aconteceu de verdade: o cofre usava uma carteira multisig 3-de-7, o que significa que três signatários autorizados tinham de aprovar qualquer alteração. De alguma forma, um contrato recém-implantado foi adicionado à whitelist de mutuários do cofre — a lista aprovada de quem tem permissão para sacar fundos. Depois de incluído na lista, esse contrato malicioso apenas pegou emprestado aBaswstETH e o resgatou por meio do mecanismo legítimo do próprio Aave para wstETH real. Seis transações separadas, totalizando 19 minutos.
A parte desconfortável que os pesquisadores de segurança continuam repetindo: se foi um dispositivo de assinatura comprometido, se um signatário foi induzido a aprovar algo que não compreendeu totalmente, ou se houve uma ação interna deliberada, permanece oficialmente não confirmado. Os dados on-chain também mostram que a equipe do projeto não executou nenhuma transação do tesouro por 25 dias antes — levantando dúvidas sobre se esse cofre estava, de fato, sendo monitorado ativamente.
Este é o quarto incidente de segurança ligado ao Aave ou à Base em uma única semana, e cerca de US$ 31,7 milhões em ativos, segundo relatos, ainda permanecem em risco no mesmo cofre comprometido.
A lição aqui não é “evitar DeFi”. É que controle de acesso — quem é adicionado a uma whitelist e o quão cuidadosamente essa decisão é verificada — está se tornando uma camada de segurança tão crítica quanto o próprio código do smart contract.
Explorações como essa te preocupam mais porque nada foi tecnicamente “quebrado”, ou isso na verdade faz parecer menos aleatório e mais evitável? 👇
#Base #Aave #ETH #zyverra #CryptoSecurity