← Semua berita
Security

Vault Multisig Misterius di Base Kehilangan Lebih dari US$6 Juta

Vault multisig anonim di jaringan Base kehilangan lebih dari US$6 juta pada 4 Oktober 2026 lewat celah daftar putih; pengendalinya adalah Safe 3-dari-7 yang ketujuh penandatangannya tak teridentifikasi.

Vault Multisig Misterius di Base Kehilangan Lebih dari US$6 Juta

Sebuah vault multisignature anonim di jaringan Base, layer-2 Ethereum yang dikembangkan Coinbase, kehilangan lebih dari US$6 juta dalam dugaan eksploitasi yang pertama kali terdeteksi pada 4 Oktober 2026 pukul 09.21 UTC oleh perusahaan keamanan Blockaid. Saat pertama kali terlihat, sekitar US$2,02 juta sudah lenyap; kira-kira 40 menit kemudian kerugiannya menembus angka US$6 juta.

Pola serangannya sederhana namun meresahkan: sebuah kontrak yang baru dibuat ditambahkan ke daftar putih vault, lalu meminjam sekitar 1.783 token aBaswstETH — token tanda terima Aave untuk ether yang di-stake — memindahkannya ke kontrak yang dikendalikan penyerang, dan menebusnya melalui Aave menjadi sekitar 1.783 wstETH. PeckShield, CertiK, dan Exvul menghitung total enam arus keluar dan menautkan sekitar 1.783 wstETH ke alamat yang diduga milik penyerang, 0x0B5126…B034.

Yang membuat kasus ini ganjil: tidak ada protokol yang mengklaim kepemilikan vault tersebut. Pengendalinya tampaknya adalah brankas Safe 3-dari-7 yang ketujuh penandatangannya tetap tidak teridentifikasi — sebuah tempat kejadian perkara bernilai jutaan dolar tanpa pemilik yang diketahui publik. Bagaimana kontrak baru itu bisa lolos persetujuan daftar putih belum terkonfirmasi; dugaan soal dompet yang diretas masih sebatas spekulasi. Para peneliti menegaskan tidak ada bukti bahwa kontrak inti Aave atau jaringan Base itu sendiri yang dibobol.

Perlu dicatat, angka kerugian masih bersifat perkiraan dan pada saat laporan ini ditulis belum ada hash transaksi, identitas penyerang, maupun bukti on-chain yang diverifikasi secara independen — klaim ini juga belum dikaitkan ke tim protokol atau pemilik bernama mana pun, dan sejumlah media menekankan bahwa laporan insiden ini masih berstatus belum terkonfirmasi penuh.

Analisis X AWD: Kasus ini membalik asumsi umum bahwa multisig otomatis berarti aman. Tujuh penanda tangan dan ambang 3-dari-7 tidak ada artinya jika mekanisme daftar putihnya sendiri bisa ditembus — keamanan sebuah brankas ditentukan oleh titik terlemahnya, dan di sini titik itu adalah proses persetujuan, bukan kriptografinya. Bagi pengguna DeFi di Indonesia, pelajarannya konkret: jangan menganggap dana aman hanya karena tersimpan di multisig atau protokol besar. Periksa siapa yang bisa mengubah daftar putih, berapa lama jeda waktu sebelum perubahan berlaku, dan apakah ada pemantauan real-time seperti yang dilakukan Blockaid. Di dunia di mana US$6 juta bisa hilang dalam 40 menit tanpa pemilik yang jelas, transparansi operasional adalah satu-satunya asuransi yang benar-benar bekerja.

Sumber: CryptoNews — baca artikel asli