Un vault déployé sur le réseau Base a perdu environ 1 783 wstETH, soit près de 6 millions de dollars, après qu’un contrat malveillant a été autorisé à manipuler ses fonds. La multisig Safe du propriétaire a d’abord retiré ce contrat de la liste blanche à 08:52:23 UTC, puis l’y a rétabli seulement 90 secondes plus tard à 08:53:51 UTC, chaque opération comptant trois signatures valides parmi sept signataires. L’attaquant a ensuite utilisé Aave V3 pour emprunter les aBaswstETH du vault, les transférer vers un contrat qu’il contrôlait, puis les échanger contre les wstETH originaux. Aave n’est pas en cause : le protocole a simplement traité un emprunt validé par la liste blanche du vault. Aucun protocole n’a revendiqué la propriété du vault ni publié de rapport technique à ce jour.
Source: Lire l’article original

