Со слов специалистов по безопасности, злоумышленник сначала проверил уязвимость небольшой транзакцией размером 1 aBaswstETH (токен, который пользователь получает при размещении wstETH в протоколе Aave в сети Base). После хакер провел пять крупных операций.

Атака стала возможна из-за ошибки в системе разграничения доступа, объяснили аналитиков в Blockaid. Злоумышленник взял заем под залог активов хранилища, получил aTokens — токены Aave, подтверждающие внесенные в протокол средства, — а затем через собственный смарт-контракт обменял на wstETH и отправил себе на кошелек.

По оценке Blockaid, хакер вывел только часть доступных средств. В атакованном контракте остается около $31,7 млн в различных активах. Они могут оставаться под угрозой, пока контроль над кошельком не будет восстановлен или уязвимый контракт не изолируют.

Специалисты по безопасности обратили внимание на изменение настроек доступа незадолго до атаки. Контракт злоумышленника кто-то сначала удалил из списка разрешенных адресов, но затем снова активировал через кошелек, в котором для подтверждения операции требуется несколько подписей. В Blockaid считают, что это может указывать на компрометацию ключей одного или нескольких участников проекта, подтверждавших операции.

Пока ни один протокол децентрализованных финансов (DeFi) не объявил публично, что ему принадлежит атакованный смарт-контракт.

Ранее специалисты работающей по блокчейн-безопасности компании PeckShield сообщили о выводе около $4,3 млн с адресов криптоказино Duelbits. Средства перемещались через сети Эфириума и BNB Chain.