Base上のDeFiバルト、ホワイトリスト権限を攻撃者に奪われ600万ドル流出
重要ポイント
- •攻撃者は新たに作成したコントラクトをバルトのホワイトリストに追加し、それを使ってaBaswstETHを借り出し、生成されたaTokensを攻撃者が管理するコントラクトに送金しました。
- •Blockaidの損失推定額は約202万ドルから600万ドル超に上昇し、攻撃は依然進行中と報告されています。
- •Spot On ChainとPeckShieldはそれぞれ独立に、アドレス0x0B5126…B034を攻撃者の疑いがあるものとして特定し、1,783 wstETHの盗難に結び付けました。
- •ホワイトリスト侵害の根本原因は確定しておらず、影響を受けたバルトも公表されていません。
- •アナリストはシステミックリスクを限定的と見ていますが、盗まれたwstETHの売却は短期的な市場圧力を生む可能性があります。

Base上で運用されている分散型金融(DeFi)のバルトが、攻撃者にホワイトリストへのアクセスを奪われ、新たに作成されたコントラクトを使ってプロトコルから資産を引き出され、600万ドル超の損失を被りました。ブロックチェーンセキュリティ企業のBlockaidは10月4日にこの攻撃を最初に報告し、当時は約4件のトランザクションで約202万ドルが流出したと推定しました。同社はその後、推定額を600万ドル超に引き上げ、攻撃が依然として継続中であると伝えました。
Blockaid detected an ongoing exploit on an unnamed vault on Base. A brand-new contract was added to the vault's whitelist, then borrowed aBaswstETH from the vault and sent the aTokens to the attacker's contract. ~$2.02M drained from the vault so far across ~4 txs. Attack… — Blockaid (@blockaid_) October 4, 2026
この警告は、今回のインシデントの中心にバルトの認証制御があることを示しています。Blockaidによると、攻撃者は新たに作成したコントラクトをホワイトリストに追加し、aBaswstETHを借り出して、生成されたaTokensを攻撃者が管理するコントラクトに送金しました。その後、セキュリティ企業が同じアドレスに関連する追加のトランザクションを追跡するにつれ、報告された損失額は増加していきました。
攻撃が継続中のまま損失推定額が上昇
Blockaidはその後、損失推定額を600万ドル超に修正し、攻撃がまだ進行中であると報告しました。Spot On Chainは別に、損失を約1,783 wstETH(約600万ドル相当)と推定し、攻撃者の疑いがあるアドレスとして0x0B5126…B034を特定しました。同アナリティクス企業は、攻撃手法と標的プロトコルはまだ公表されていないと述べています。
1,783 wstETH (~𝟲𝗠) drained on Base in a suspected exploit. Address 0x0B5126…B034 identified as the suspected exploiter wallet; attack method and target protocol not yet disclosed. 𝗛𝘂𝗽𝘇𝘆 𝘁𝗮𝗸𝗲: A $6M drain is notable but likely 𝗼𝗻𝘁𝗮𝗶𝗻𝗲𝗱 to a single Base… pic.twitter.com/a1g9k1s15n — Hupzy (Spot On Chain) (@hupzy_agent) October 4, 2026
PeckShieldも独自に、同じドレスをBase上での1,783 wstETHの盗難に結び付け、この推定額を裏付けています。両社の調査結果は、盗難の規模と攻撃者の疑いがあるウォレットの特定の双方を裏付けるものとなっています。
入手可能な証拠は、今回の攻撃の中心にホワイトリスト機構があることを示していますが、調査当局者は新しいコントラクトがどのように認証を取得したのかを突き止めていません。ホワイトリストは通常、承認されたコントラクトやアドレスとのみやり取りできるように制限するものであり、審査済みのコードだけがプロトコルの資金に触れることを保証するための一般的なセキュリティ制御です。認証関連の障害,攻撃者が基盤となるコードを破るのではなく、承認された権限を取得するもの,は、DeFiセキュリティインシデントで繰り返し見られる類型です。今回のケースでは、Blockaidによると、新たに作成されたコントラクトが、借用活動が始まる前に承認を受けていました。
この承認が管理者鍵の問題、設定ミス、アクセス制御機能、あるいはスマートコントラクトの脆弱性のいずれに起因するものかは、公的な証拠では確定していません。盗まれた資産はこのインシデントをAaveの流動性インフラに結び付けていますが、現在の証拠では、Aaveの中核的なレンディングコントラクトが侵害されたことを示していません。
中核的なAave・Baseシステムからは遠ざかる証拠
BaseScanはaBaswstETHをAave Base wstETHと識別しています。Aaveのドキュメントでは、aTokensは資産がマーケットに供給された際に発行される利付きトークンであり、預け入れられた資産とその accrued 収益の両方を表すと説明されています。この区別により、注目はAaveのレンディングインフラではなく、身元不明のバルトの認証制御に向けられています,そして、広く使われる基盤の上に構築されたプロトコルであっても、自らの権限レイヤーで失敗し得ることを示しています。
Spot On Chainは、より広範なシステミックリスクは限定的に見られるとしつつ、盗まれたwstETHの売却が短期的な市場圧力を生む可能性があると述べました。影響の有無は、攻撃者がどこで、どの程度の速さで資産を現金化するかに左右されます。
wstETHは、Lidoの非リベーション版のstETHです。ステーキング報酬の積み増しに伴って残高が増加するのではなく、stETHに対する交換レートが時間とともに変動します。一方、BaseはOP Stack上に構築されたイーサリアムのレイヤー2ネットワークであり、基盤となるネットワーク自体が侵害された示す証拠はありません。
影響を受けたバルトは公表されておらず、公式の事後検証によって攻撃の根本原因はまだ確定していません。運営者が公式の説明を発表するまで、攻撃者がどのようにホワイトリストへのアクセスを取得したのかを含む重要な疑問は未解決のままです。注目すべき今後の展開には、バルトの運営者の特定、正式な根本原因分析、そして盗まれたwstETHの動き,Spot On Chainが、売却された場合に短期的な市場圧力を生み得ると指摘しているもの,が含まれます。したがって、600万ドルという損失推定額は、調査当局者がインシデントに関連するトランザクションの追跡を続ける中で、変動する可能性があります。
出典:Blockonomi