NoticiasCriptoExploit en bóveda DeFi de Base drena $6 millones tras acceso a la whitelist

Exploit en bóveda DeFi de Base drena $6 millones tras acceso a la whitelist

Autor: Blockonomi·

Puntos clave

  • •Un atacante añadió un contrato recién creado a la whitelist de la bóveda y lo utilizó para tomar prestado aBaswstETH, enviando los aTokens resultantes a un contrato controlado por el atacante.
  • •La estimación de pérdidas de Blockaid aumentó de aproximadamente $2.02 millones a más de $6 millones, con el exploit reportado aún en progreso.
  • •Spot On Chain y PeckShield identificaron de forma independiente la dirección 0x0B5126…B034 como la explotadora sospechosa y la vincularon al robo de 1,783 wstETH.
  • •La causa raíz de la violación de la whitelist no ha sido establecida, y la bóveda afectada no ha sido identificada públicamente.
  • •Los analistas ven un riesgo sistémico limitado, aunque la venta del wstETH robado podría crear presión de mercado a corto plazo.
Exploit en bóveda DeFi de Base drena $6 millones tras acceso a la whitelist

Una bóveda de finanzas descentralizadas que opera en Base ha perdido más de $6 millones después de que un atacante obtuviera acceso a la whitelist y utilizara un contrato recién creado para extraer activos del protocolo. La firma de seguridad blockchain Blockaid reportó el exploit por primera vez el 4 de octubre, estimando en ese momento que unos $2.02 millones habían sido drenados en aproximadamente cuatro transacciones. La firma posteriormente elevó su estimación por encima de $6 millones e indicó que el ataque seguía activo.

Blockaid detectó un exploit en curso en una bóveda sin nombre en Base. Un contrato totalmente nuevo fue añadido a la whitelist de la bóveda, luego tomó prestado aBaswstETH de la bóveda y envió los aTokens al contrato del atacante. ~$2.02M drenados de la bóveda hasta ahora en ~4 transacciones. Ataque… — Blockaid (@blockaid_) October 4, 2026

La alerta situó los controles de autorización de la bóveda en el centro del incidente. Blockaid indicó que el atacante añadió el contrato recién creado a la whitelist, tomó prestado aBaswstETH y transfirió los aTokens resultantes a un contrato controlado por el atacante. Las pérdidas reportadas luego aumentaron a medida que las firmas de seguridad rastreaban transacciones adicionales conectadas a la misma dirección.

La estimación de pérdidas aumenta mientras el ataque sigue activo

Blockaid posteriormente revisó su estimación de pérdidas por encima de $6 millones y reportó que el exploit aún estaba en curso. Spot On Chain calculó por separado las pérdidas en aproximadamente 1,783 wstETH, con un valor de alrededor de $6 millones, e identificó al atacante sospechoso como la dirección 0x0B5126…B034. La firma de análisis señaló que el método de ataque y el protocolo objetivo aún no habían sido revelados.

1,783 wstETH (~𝟲𝗠) drenados en Base en un exploit sospechado. La dirección 0x0B5126…B034 identificada como la billetera explotadora sospechosa; método de ataque y protocolo objetivo aún no revelados. 𝗛𝘂𝗽𝘇𝘆 𝘁𝗮𝗸𝗲: Un drenaje de $6M es notable pero probablemente 𝗼𝗻𝘁𝗮𝗶𝗻𝗲𝗱 a un solo Base… pic.twitter.com/a1g9k1s15n — Hupzy (Spot On Chain) (@hupzy_agent) October 4, 2026

PeckShield vinculó de forma independiente la misma dirección al robo de 1,783 wstETH en Base, respaldando aún más la estimación. Los hallazgos de ambas firmas corroboran tanto la magnitud del robo como la identidad de la billetera explotadora sospechosa.

La evidencia disponible sitúa el mecanismo de whitelist en el centro de la secuencia del exploit, aunque los investigadores no han establecido cómo obtuvo autorización el nuevo contrato. Una whitelist normalmente limita las interacciones a contratos o direcciones aprobados, un control de seguridad común destinado a garantizar que solo el código verificado pueda tocar los fondos de un protocolo. Las fallas relacionadas con la autorización —en las que un atacante obtiene permisos aprobados en lugar de vulnerar el código subyacente— son una categoría recurrente en los incidentes de seguridad DeFi. En este caso, un contrato recién creado recibió aprobación antes de que comenzara la actividad de préstamo, según Blockaid.

Ninguna evidencia pública ha establecido si la aprobación resultó de un problema de clave administrativa, un error de configuración, una función de control de acceso o una vulnerabilidad de contrato inteligente. El activo robado conecta el incidente con la infraestructura de liquidez de Aave, pero la evidencia actual no muestra que los contratos de préstamos principales de Aave hayan sido comprometidos.

La evidencia apunta lejos de los sistemas principales de Aave y Base

BaseScan identifica aBaswstETH como Aave Base wstETH. La documentación de Aave describe los aTokens como tokens que generan intereses y se emiten cuando los activos se suministran a sus mercados; los tokens representan tanto los activos depositados como el rendimiento que acumulan. Esa distinción mantiene el enfoque en los controles de autorización de la bóveda no identificada en lugar de en la infraestructura de préstamos de Aave, e ilustra cómo los protocolos construidos sobre primitivas ampliamente utilizadas pueden fallar igualmente en su propia capa de permisos.

Spot On Chain indicó que el riesgo sistémico más amplio parecía limitado, aunque la venta del wstETH robado podría crear presión de mercado a corto plazo. Cualquier efecto dependería de dónde y con qué rapidez el atacante liquide los activos.

wstETH es la versión sin rebasing de stETH de Lido. En lugar de aumentar los saldos de los titulares a medida que se acumulan las recompensas de staking, su tipo de cambio frente a stETH varía con el tiempo. Base, por su parte, es una red Ethereum Layer 2 construida sobre el OP Stack, y no hay evidencia de que la red subyacente haya sido comprometida.

La bóveda afectada no ha sido identificada públicamente, y ningún análisis oficial ha establecido todavía la causa raíz del exploit. Hasta que el operador publique un relato oficial del evento, preguntas clave —incluyendo cómo el atacante obtuvo acceso a la whitelist— siguen sin respuesta. Los desarrollos adicionales a monitorear incluyen la identificación del operador de la bóveda, un análisis formal de causa raíz y cualquier movimiento del wstETH robado, que según Spot On Chain podría crear presión de mercado a corto plazo si se vende. La estimación de pérdidas de $6 millones, por lo tanto, sigue sujeta a cambios a medida que los investigadores continúan rastreando las transacciones vincul al incidente.

Fuente: Blockonomi