Ein unbekannter Tresor wurde durch eine Multisignatur-Sicherheitslücke im Wert von 60.000 US-Dollar angegriffen, 317.000 US-Dollar sind gefährdet.
Sicherheitsforscher haben aufgedeckt, dass ein anonymer Tresorvertrag... Ein Angreifer nutzte Schwachstellen im Whitelisting- und Multisignatur-Kontrollmechanismus aus, wodurch die Blockchain einen Verlust von etwa 6 Millionen US-Dollar erlitt. Der Vorfall wurde am 4. Oktober entdeckt, als das Blockchain-Sicherheitsunternehmen Blockaid ungewöhnliche Abhebungen feststellte. Innerhalb von etwa 40 Minuten stieg der geschätzte Schaden von 20.200 US-Dollar auf etwa 6 Millionen US-Dollar.
Laut GoPlus, PeckShield, CertiK und Exvul lieh sich der Angreifer 1.783,067 aBaswstETH aus dem Tresor und tauschte diese Token gegen Aave-Quittungen ein, um etwa 1.783 wstETH zu erhalten. aBaswstETH steht für Wrapped Staked Ether, der dem Aave Base Markt zur Verfügung gestellt wurde.
Dieser Angriff wurde nicht durch Schwachstellen im Kernverleihvertrag von Aave oder im Base-Netzwerk verursacht. Ermittler fanden heraus, dass der Diebstahl mit Defekten in der Multisignatur-Governance und dem Zugriffsmanagement des Tresors zusammenhing. Ein neu erstellter Vertrag wurde durch eine Safe-Multisig-Transaktion zur Kredit-Whitelist des Tresors hinzugefügt. Nach dem Whitelisting konnte der Vertrag die Aave-Positionen des Tresors ausleihen und die Basiswerte einlösen.
Die Tresor-Betreiber sind drei Safe-Konten, die mit Safe Proxy Factory 1.4.1 erstellt wurden. Sieben Signatur-Adressen kontrollieren das Konto, aber ihre Identitäten wurden bislang nicht offengelegt. Ermittler können die On-Chain-Transaktionen nachverfolgen, jedoch lässt sich anhand der Blockchain-Rekorde allein nicht endgültig feststellen, ob die Whitelist-Änderung durch den Diebstahl von Anmeldedaten, Social-Engineering-Angriffe, interne Bedrohungen oder andere Governance-Fehler verursacht wurde.
Bemerkenswert ist, dass der Tresor 25 Tage vor dem Angriff keine Transaktionen durchführte, aber während des Angriffs plötzlich zwei Transaktionen stattfanden. Diese plötzliche Aktivität könnte darauf hindeuten, dass die Identität der Signatarien kompromittiert wurde oder interne Beteiligte die Änderung genehmigt haben. Bislang hat kein Sicherheitsunternehmen öffentlich bestätigt, welche Erklärung zutrifft.
Ungeklärte Eigentumsverhältnisse und verbleibende Risikopositionen
Wegen fehlender bekannter Eigentümer gestaltet sich die Reaktion schwierig. Kein Projektteam hat öffentlich die Existenz des Tresors eingeräumt oder einen Maßnahmenplan zur Behebung veröffentlicht beziehungsweise erklärt, wie die nicht autorisierte Whitelist-Erweiterung genehmigt worden ist. Der Tresor ist ein OpenZeppelin Transparent Proxy mit unabhängigen Upgrade-Berechtigungen, was eine zusätzliche Vertragsebene zwischen Asset-Inhabern und letztendlichen Kontrolleuren schafft.
Berichten zufolge verblieben nach den Abhebungen noch Vermögenswerte im Wert von etwa 317.000 US-Dollar im Tresor. Ein anonymer On-Chain-Nutzer schickte dem Angreifer daraufhin eine Nachricht, in der er dazu ermutigte, die restlichen Mittel zu entnehmen und dafür ein Trinkgeld zu erhalten, eine öffentliche Antwort darauf blieb jedoch bisher aus.
Nach aktuellem Stand scheint das unmittelbare systemische Risiko begrenzt zu sein, da die Base-Deployment von Aave sowie die zugrundeliegende Blockchain nicht betroffen sind. Dennoch zeigt dieser Vorfall, dass Risiken durch privilegierte Verwaltungsfunktionen größer sein können als jene, die aus den verwalteten Smart Contracts selbst resultieren. Sind die Identität der Signatarien, Prüfprozesse für Transaktionen und interne Kontrollen schwach, kann selbst die Genehmigung durch Multisignaturen keine Sicherheit gewährleisten.
Das Ereignis lenkt außerdem die Aufmerksamkeit auf die Liquidität von wstETH. Der Verkauf von rund 1.783 wstETH könnte kurzfristig Marktdruck ausüben, auch wenn gegenwärtig kein Risiko für die Gesamtbindung dieses Quittungs-Tokens zu erkennen ist. Sollten die Safe-Signatarien, die Organisation, die den Tresor kontrolliert, oder der Angreifer ihre Identität offenlegen, könnten weitere Einzelheiten ans Licht kommen.

Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.
Das könnte Ihnen auch gefallen
Jefferies hebt das Kursziel für ConocoPhillips auf 174 US-Dollar an.
Bitcoin stürzt innerhalb von 20 Minuten um fast 2.000 US-Dollar ab, rund 400 Millionen US-Dollar Long-Positionen liquidiert
Daten zeigen, dass am 6. Oktober 2026 der Bitcoin während des Handels um mehr als 5% gefallen ist. Innerhalb von etwa 20 Minuten fiel der Bitcoin-Kurs um fast 2.000 US-Dollar, wodurch etwa 400 Millionen US-Dollar an gehebelten Long-Positionen liquidiert wurden.

Von Nvidia unterstütztes KI-Cloud-Startup Lambda strebt an die Börse: In der letzten Finanzierungsrunde vor dem Börsengang sollen bis zu 4 Milliarden US-Dollar eingesammelt werden, Bewertung bei 14,5 Milliarden US-Dollar.
Das von Nvidia unterstützte Cloud-Computing-Unternehmen Lambda startet die letzte Finanzierungsrunde vor dem Börsengang und plant, bis zu 4 Milliarden US-Dollar einzusammeln.
McDonald's (MCD.US) wird wegen seines KI-Preistools verklagt und beschuldigt, US-Franchisenehmern algorithmische Preisabsprachen zu erleichtern.
McDonald's (MCD.US) sieht sich einer bundesweiten Klage gegenüber. Die Klageschrift wirft dem Unternehmen vor, dass sein KI-unterstütztes Preissetzungs-Tool gegen das Kartellrecht verstößt, da es nicht-öffentliche Daten mit Franchisenehmern teilt, die potenziell im selben Markt im Wettbewerb stehen.
