Exploit su vault DeFi su Base: 6 milioni di dollari drenati dopo l'accesso alla whitelist ottenuto dall'attaccante
Punti chiave
- •Un attaccante ha aggiunto un contratto di nuova creazione alla whitelist del vault e lo ha utilizzato per prendere in prestito aBaswstETH, inviando gli aToken risultanti a un contratto controllato dall'attaccante.
- •La stima delle perdite di Blockaid è salita da circa 2,02 milioni di dollari a oltre 6 milioni, con l'exploit riportato come ancora in corso.
- •Spot On Chain e PeckShield hanno identificato indipendentemente l'indirizzo 0x0B5126…B034 come il sospetto autore dell'exploit, collegandolo al furto di 1.783 wstETH.
- •La causa principale della violazione della whitelist non è stata stabilita e il vault colpito non è stato identificato pubblicamente.
- •Gli analisti vedono un rischio sistemico limitato, sebbene la vendita dei wstETH rubati potrebbe creare una pressione di mercato a breve termine.

Un vault di finanza decentralizzata operante su Base ha perso oltre 6 milioni di dollari dopo che un attaccante ha ottenuto l'accesso alla whitelist e ha utilizzato un contratto di nuova creazione per estrarre asset dal protocollo. La società di sicurezza blockchain Blockaid ha riportato l'exploit per la prima volta il 4 ottobre, stimando all'epoca che circa 2,02 milioni di dollari fossero stati drenati in circa quattro transazioni. In seguito la società ha rivisto la stima sopra i 6 milioni di dollari, dichiarando che l'attacco era ancora attivo.
Blockaid ha rilevato un exploit in corso su un vault senza nome su Base. Un contratto di nuova creazione è stato aggiunto alla whitelist del vault, poi ha preso in prestito aBaswstETH dal vault e ha inviato gli aToken al contratto dell'attaccante. ~$2,02M drenati dal vault finora in ~4 transazioni. Attack… — Blockaid (@blockaid_) 4 ottobre 2026
L'avviso ha posto i controlli di autorizzazione del vault al centro dell'incidente. Blockaid ha dichiarato che l'attaccante ha aggiunto il contratto di nuova creazione alla whitelist, ha preso in prestito aBaswstETH e ha trasferito gli aToken risultanti in un contratto controllato dall'attaccante. Le perdite riportate sono poi aumentate man mano che le società di sicurezza rintracciavano ulteriori transazioni collegate allo stesso indirizzo.
La stima delle perdite sale mentre l'attacco resta attivo
Blockaid ha successivamente rivisto la propria stima delle perdite sopra i 6 milioni di dollari e ha riferito che l'exploit era ancora in corso. Spot On Chain ha stimato separatamente le perdite in circa 1.783 wstETH, del valore di circa 6 milioni di dollari, identificando il sospetto attaccante nell'indirizzo 0x0B5126…B034. La società di analisi ha notato che il metodo d'attacco e il protocollo bersaglio non erano ancora stati divulgati.
1.783 wstETH (~𝟲𝗠) drenati su Base in un sospetto exploit. Indirizzo 0x0B5126…B034 identificato come il wallet sospetto; metodo d'attacco e protocolloaglio non ancora divulgati. 𝗛𝘂𝗽𝘇𝘆 𝘁𝗮𝗸𝗲: A $6M drain is notable but likely 𝗼𝗻𝘁𝗮𝗶𝗻𝗲𝗱 to a single Base… pic.twitter.com/a1g9k1s15n — Hupzy (Spot On Chain) (@hupzy_agent) 4 ottobre 2026
PeckShield ha collegato in modo indipendente lo stesso indirizzo al furto di 1.783 wstETH su Base, confermando ulteriormente la stima. I risultati delle due società corroborano sia l'entità del furto sia l'identità del wallet sospetto.
Le evidenze disponibili collocano il meccanismo di whitelist al centro della sequenza dell'exploit, anche se gli investigatori non hanno stabilito come il nuovo contratto abbia ottenuto l'autorizzazione. Una whitelist normalmente limita le interazioni ai contratti o agli indirizzi approvati, un comune controllo di sicurezza volto a garantire che solo codice verificato possa toccare i fondi di un protocollo. I guasti legati all'autorizzazione — in cui un attaccante ottiene permessi approvati anziché aggirare il codice sottostante — sono una categoria ricorrente negli incidenti di sicurezza DeFi. In questo caso, un contratto di nuova creazione ha ricevuto l'approvazione prima dell'inizio dell'attività di prestito, secondo Blockaid.
Nessuna evidenza pubblica ha stabilito se l'approvazione sia derivata da un problema di chiave amministrativa, un errore di configurazione, una funzione di controllo degli accessi o una vulnerabilità dello smart contract. L'asset rubato collega l'incidente all'infrastruttura di liquidità di Aave, ma le evidenze attuali non mostrano che i contratti di lending principali di Aave siano stati compromessi.
Le evidenze allontanano i sistemi principali di Aave e Base
BaseScan identifica aBaswstETH come Aave Base wstETH. La documentazione di Aave descrive gli aToken come token fruttiferi emessi quando gli asset vengono forniti ai suoi mercati; i token rappresentano sia gli asset depositati sia il rendimento maturato. Questa distinzione mantiene l'attenzione sui controlli di autorizzazione del vault non identificato piuttosto che sull'infrastruttura di lending di Aave — e illustra come i protocolli costruiti su primitive ampiamente utilizzate possano comunque fallire a livello del proprio layer di permessi.
Spot On Chain ha dichiarato che il rischio sistemico più ampio sembrava limitato, sebbene la vendita dei wstETH rubati potrebbe creare una pressione di mercato a breve termine. Qualsiasi effetto dipenderebbe da dove e con quale rapidità l'attaccante liquiderebbe gli asset.
wstETH è la versione non-rebasing di stETH di Lido. Invece di aumentare i saldi dei possessori man mano che maturano le ricompense di staking, il suo tasso di cambio rispetto a stETH varia nel tempo. Base, dal canto suo, è una rete Ethereum Layer 2 costruita sull'OP Stack, e nessuna evidenza indica che la rete sottostante sia stata compromessa.
Il vault colpito non è stato identificato pubblicamente e nessuna analisi ufficiale post-incidente ha ancora stabilito la causa principale dell'exploit. Finché l'operatore non rilascerà un resoconto ufficiale dell'evento, domande chiave — incluso come l'attaccante abbia ottenuto l'accesso alla whitelist — restano senza risposta. Sviluppi da seguire includono l'identificazione dell'operatore del vault, un'analisi form della causa principale e qualsiasi movimento dei wstETH rubati, che Spot On Chain ha dichiarato poter creare una pressione di mercato a breve termine se venduti. La stima delle perdite di 6 milioni di dollari resta quindi soggetta a modifiche man mano che gli investigatori continuano a rintracciare le transazioni collegate all'incidente.
Fonte: Blockonomi