ActualitésCryptoExploit d'un coffre DeFi sur Base : 6 millions de dollars drainés après obtention d'un accès à la liste blanche

Exploit d'un coffre DeFi sur Base : 6 millions de dollars drainés après obtention d'un accès à la liste blanche

Auteur: Blockonomi·

Points clés

  • •Un attaquant a ajouté un contrat nouvellement créé à la liste blanche du coffre et l'a utilisé pour emprunter des aBaswstETH, envoyant les aTokens résultants vers un contrat contrôlé par l'attaquant.
  • •L'estimation des pertes de Blockaid est passée d'environ 2,02 millions de dollars à plus de 6 millions de dollars, l'exploit étant signalé comme toujours en cours.
  • •Spot On Chain et PeckShield ont indépendamment identifié l'adresse 0x0B5126…B034 comme l'exploiteur suspecté et l'ont reliée au vol de 1 783 wstETH.
  • •La cause racine de la compromission de la liste blanche n'a pas été établie, et le coffre concerné n'a pas été publiquement identifié.
  • •Les analystes voient un risque systémique limité, bien que la vente des wstETH volés puisse créer une pression de marché à court terme.
Exploit d'un coffre DeFi sur Base : 6 millions de dollars drainés après obtention d'un accès à la liste blanche

Un coffre DeFi opérant sur Base a perdu plus de 6 millions de dollars après qu'un attaquant a obtenu un accès à la liste blanche et utilisé un contrat nouvellement créé pour extraire des actifs du protocole. La société de sécurité blockchain Blockaid a signalé l'exploit le 4 octobre, estimant à l'époque qu'environ 2,02 millions de dollars avaient été drainés en une quinzaine de transactions. La société a ensuite révisé son estimation à plus de 6 millions de dollars et indiqué que l'attaque restait active.

Blockaid a détecté un exploit en cours sur un coffre non nommé sur Base. Un contrat tout neuf a été ajouté à la liste blanche du coffre, a ensuite emprunté des aBaswstETH auprès du coffre et a envoyé les aTokens au contrat de l'attaquant. ~2,02 M$ drainés du coffre à ce jour en ~4 txs. Attack… — Blockaid (@blockaid_) 4 octobre 2026

L'alerte a placé les mécanismes d'autorisation du coffre au centre de l'incident. Blockaid a indiqué que l'attaquant avait ajouté le contrat nouvellement créé à la liste blanche, emprunté des aBaswstETH, puis transféré les aTokens résultants vers un contrat contrôlé par l'attaquant. Les pertes déclarées ont ensuite augmenté à mesure que les sociétés de sécurité traçaient des transactions supplémentaires liées à la même adresse.

L'estimation des pertes grimpe tandis que l'attaque reste active

Blockaid a par la suite révisé son estimation de pertes à plus de 6 millions de dollars et signalé que l'exploit était toujours en cours. Spot On Chain a séparément évalué les pertes à environ 1 783 wstETH, d'une valeur d'environ 6 millions de dollars, et identifié l'attaquant suspecté comme étant l'adresse 0x0B5126…B034. La société d'analyse a noté que la méthode d'attaque et le protocole ciblé n'avaient pas été divulgués.

1 783 wstETH (~𝟲𝗠) drainés sur Base dans un exploit suspecté. L'adresse 0x0B5126…B034 identifiée comme le portefeuille exploiteur suspecté ; méthode d'attaque et protocole cible pas encore divulgués. 𝗛𝘂𝗽𝘇𝘆 𝘁𝗮𝗸𝗲 : Un drain de 6 M$ est notable mais probablement 𝗼𝗻𝘁𝗮𝗶𝗻𝗲𝗱 à un seul Base… pic.twitter.com/a1g9k1s15n — Hupzy (Spot On Chain) (@hupzy_agent) 4 octobre 2026

PeckShield a indépendamment relié la même adresse au vol de 1 783 wstETH sur Base, renforçant l'estimation. Les conclusions des deux sociétés corroborent à la fois l'ampleur du vol et l'identité du portefeuille exploiteur suspecté.

Les éléments disponibles placent le mécanisme de liste blanche au cœur de la séquence de l'exploit, bien que les enquêteurs n'aient pas établi comment le nouveau contrat a obtenu son autorisation. Une liste blanche limite normalement les interactions aux contrats ou adresses approuvés, un contrôle de sécurité courant destiné à garantir que seul du code vérifié puisse toucher les fonds d'un protocole. Les défaillances liées à l'autorisation — lorsqu'un attaquant obtient des permissions approuvées plutôt que de contourner le code sous-jacent — constituent une catégorie récurrente d'incidents de sécurité DeFi. Dans ce cas, un contrat nouvellement créé a reçu une approbation avant que l'activité d'emprunt ne commence, selon Blockaid.

Aucun élément public n'a établi si l'approbation résultait d'un problème de clé administrative, d'une erreur de configuration, d'une fonction de contrôle d'accès ou d'une vulnérabilité de contrat intelligent. L'actif volé relie l'incident à l'infrastructure de liquidité d'Aave, mais les éléments actuels ne montrent pas que les contrats de prêt principaux d'Aave aient été compromis.

Les éléments pointent loin des systèmes centraux d'Aave et de Base

BaseScan identifie aBaswstETH comme Aave Base wstETH. La documentation d'Aave décrit les aTokens comme des tokens porteurs d'intérêts émis lorsque des actifs sont fournis à ses marchés ; ces tokens représentent à la fois les actifs déposés et le rendement qu'ils génèrent. Cette distinction maintient l'attention sur les mécanismes d'autorisation du coffre non identifié plutôt que sur l'infrastructure de prêt d'Aave — et illustre comment des protocoles construits sur des briques largement utilisées peuvent tout de même échouer au niveau de leur propre couche de permissions.

Spot On Chain a indiqué que le risque systémique plus large semblait limité, bien que la vente des wstETH volés puisse créer une pression de marché à court terme. effet dépendrait du lieu et de la rapidité avec lesquels l'attaquant liquide les actifs.

Le wstETH est la version non-rebasing du stETH de Lido. Au lieu d'augmenter les soldes des détenteurs à mesure que les récompenses de staking s'accumulent, son taux de change par rapport au stETH évolue dans le temps. Base, quant à elle, est un réseau Layer 2 d'Ethereum construit sur l'OP Stack, et aucun élément n'indique que le réseau sous-jacent lui-même ait été compromis.

Le coffre concerné n'a pas été publiquement identifié, et aucun post-mortem officiel n'a encore établi la cause racine de l'exploit. Tant que l'opérateur ne publie pas de version officielle de l'événement, des questions clés — notamment la manière dont l'attaquant a obtenu l'accès à la liste blanche — restent sans réponse. Les développements à surveiller incluent l'identification de l'opérateur du coffre, une analyse formelle de la cause racine, et tout mouvement des wstETH volés, qui, selon Spot On Chain, pourrait créer une pression de marché à court terme s'ils étaient vendus. L'estimation des pertes de 6 millions de dollars reste donc susceptible d'évoluer à mesure que les enquêteurs continuent de tracer les transactions liées à l'incident.

Source : Blockonomi