Introduktion
Et $6 millioner udnyttelse i en ukendt Base vault har afsløret en kløft i sårbarhedsrapportering, ifølge Immunefis sikkerhedschef. På tidspunktet for hændelsesbriefingen var der cirka $31,7 millioner tilbage i vaulten.
Hændelsen
Gonçalo Magalhães, sikkerhedschef hos Immunefi, fortalte til Crypto.news, at vaultens ukendte operatører efterlod en whitehat-forsker med få muligheder for at adressere dens whitelist-svaghed uden at risikere juridiske problemer. I hændelsesbriefingen, der fulgte hans kommentarer, var svagheden blevet identificeret ugen før, men forskeren havde ingen klar oplysningskanal.
Mere end 24 timer efter angrebet sagde briefingen, at ingen team offentligt havde påtaget sig vaulten, anerkendt tabet eller annonceret afhjælpning.
TokenPost rapporterede, at angriberen brugte en Safe multisignatur wallet til at tilføje en ondsindet kontrakt til vaultens låne-whitelist. Ifølge deres beretning trak kontrakten derefter 1.783 aBaswstETH og indløste tokens gennem Aave V3 for omkring 1.783 wstETH.
Sårbarhed og konsekvenser
Under Magalhães’ vurdering gav begrænsning af adgangen til godkendte adresser indtryk af beskyttelse, fordi angribere normalt ville have svært ved at komme ind på whitelist. Når en adresse fik godkendelse, tillod vaulten dog, at den tog aktiver uden at stille sikkerhed, sagde han.
“Men i betragtning af at enhver whitelisted adresse kunne tage vaultens aBaswstETH uden behov for sikkerhed, bliver det faktisk en stor sårbarhed.”
Sikkerhedschefen beskrev selve whitelisten som utilstrækkelig beskyttelse mod den tilbagetrækningskapacitet. Hans forklaring fokuserede på, hvad en godkendt adresse kunne gøre med midlerne efter at have fået adgang, snarere end blot om adgangen var begrænset.
Reaktion og anbefalinger
Før udnyttelsen havde vaulten været 25 dage uden at udføre en Safe-transaktion, ifølge TokenPost. Publikationen nævnte social engineering og kollusion som mulige forklaringer på adgangsændringen, men sagde, at ingen af dem var blevet etableret.
Med syv Safe signers stadig ukendte i hændelsesbriefingen, opfordrede Magalhães de personer, der kontrollerede wallet’en, til at identificere sig selv og reagere. Han sagde, at deres fortsatte tavshed berettigede mistanke, uden at præsentere den bekymring som bevis for involvering i tyveriet.
“I betragtning af at dette er en ukendt vault, kan en whitehat næppe udføre nogen handling med garanti for ikke at efterlade dem i juridiske problemer.”
I sine kommentarer var problemet ikke begrænset til at finde en teknisk fejl. Magalhães stillede også spørgsmålstegn ved vaultens ukendte ejerskab og den godkendelse, der tillod en trussel aktør at komme ind på dens whitelist, og sagde, at begge rejste mistanker om dens skabere.
Immunefis anbefalinger
Den 21. september adresserede Immunefi CEO Mitchell Amador privat oplysning og autorisation efter Liquid Network-udnyttelsen. Amador sagde, at forskere skulle rapportere svagheder privat, helst gennem et defineret belønningsprogram, snarere end at flytte brugerens midler og forhandle betaling bagefter.
I den hændelse returnerede ukendte aktører 3.400 BTC, men beholdt 598,5 BTC, ifølge rapporten. Blockstream afviste deres krav om ansvarlig oplysning og nægtede deres krav om en 10% belønning.
Amador sagde, at protokoller skulle etablere redningsbetingelser før en nødsituation, herunder de handlinger, en forsker måtte tage, og belønningsbetingelserne. Rapporten beskrev også Immunefis Whitehat Safe Harbor-ramme som en måde at fastsætte disse betingelser på forhånd.
Konklusion
Da han blev spurgt, om en belønning alene nødvendigvis ville have forhindret Base-angrebet, sagde Magalhães, at sikkerhedssamfundet sandsynligvis ville have identificeret kontraktens tilbagetrækningsproblem gennem et program.
“En bug bounty kunne bestemt have stoppet dette angreb, da det er sandsynligt, at sikkerhedssamfundet ville have fundet dette flammende problem i smartkontrakten.”
I en rapport den 10. august om juli måneds bug bounty-resultater sagde Immunefi, at forskere modtog $2,32 millioner for bekræftede sårbarheder i løbet af måneden. Bekræftede og betalte rapporter steg med 18% fra juni, mens virksomheden sagde, at dens programmer forhindrede 374 trusler.
Den samme rapport citerede Immunefis sammenligning af 1.178 revisioner fra tier-1 firmaer og 58 konkurrerende revisioner. Ifølge virksomheden fandt konkurrencer i gennemsnit 6,2 alvorlige sårbarheder pr. engagement, sammenlignet med 1,5 i private revisioner.
Udover kontraktlogik pegede Magalhães på infrastruktur og nøglekompromiser som bevis for, at sikkerhedstjek skal dække yderligere ruter ind i brugerens midler. Den 20. juli citerede en rapport om signer- og infrastruktur risici Hackens fund, der viste, at disse fejl stod for 88,3% af cirka $764 millioner stjålet i andet kvartal.
Blandt 1.427 sporede projekter fandt Hacken, at kun 4% kombinerede revisioner, aktive bug bounties og tredjeparts overvågning. Hacken identificerede også 14 udnyttede projekter, der havde gennemført revisioner.
I USA har Justitsministeriet retsforfulgt en sikkerhedsingeniør, der udnyttede decentraliserede børser og forhandlede om tilbagelevering af stjålne aktiver. I december 2023 meddelte føderale anklagere, at Shakeeb Ahmed havde tilstået computerbedrageri efter at have hacket to børser og opnået mere end $12 millioner.
Ifølge ministeriet gik Ahmed med til at returnere midler til en børs undtagen $1,5 millioner, hvis den ikke rapporterede angrebet til retshåndhævelsen. I det separate Nirvana Finance-angreb sagde anklagerne, at protokollen tilbød Ahmed en belønning på op til $600.000 for at returnere de stjålne aktiver. Han krævede i stedet $1,4 millioner, nåede ingen aftale og beholdt de cirka $3,6 millioner, han havde taget, ifølge Justitsministeriet.