Base DeFi Vault-exploit leegt $6 miljoen nadat aanvaller whitelist-toegang verkrijgt
Belangrijkste punten
- •Een aanvaller voegde een nieuw aangemaakt contract toe aan de whitelist van de vault en gebruikte het om aBaswstETH te lenen, waarna de resulterende aTokens naar een contract onder controle van de aanvaller werden gestuurd.
- •De verliesschatting van Blockaid steeg van circa $2,02 miljoen naar meer dan $6 miljoen, waarbij de exploit nog als voortdurend werd gemeld.
- •Spot On Chain en PeckShield identificeerden onafhankelijk van elkaar adres 0x0B5126…B034 als de vermoedelijke aanvaller en brachten het in verband met de diefstal van 1.783 wstETH.
- •De hoofdoorzaak van de whitelist-inbreuk is niet vastgesteld en de getroffen vault is niet publiekelijk geïdentificeerd.
- •Analisten zien beperkt systeemrisico, al kan de verkoop van de gestolen wstETH op korte termijn marktdruk veroorzaken.

Een op Base opererende DeFi-vault is meer dan $6 miljoen kwijtgeraakt nadat een aanvaller whitelist-toegang verkreeg en een nieuw aangemaakte contract gebruikte om activa uit het protocol op te nemen. Blockchainbeveiligingsbedrijf Blockaid meldde de exploit voor het eerst op 4 oktober en schatte destijds dat ongeveer $2,02 miljoen was weggehaald via zo'n vier transacties. Het bedrijf stellende schatting later bij naar meer dan $6 miljoen en meldde dat de aanval nog actief was.
Blockaid detected an ongoing exploit on an unnamed vault on Base. A brand-new contract was added to the vault's whitelist, then borrowed aBaswstETH from the vault and sent the aTokens to the attacker's contract. ~$2.02M drained from the vault so far across ~4 txs. Attack… — Blockaid (@blockaid_) October 4, 2026
De waarschuwing plaatste de autorisatiecontroles van de vault in het centrum van het incident. Blockaid meldde dat de aanvaller het nieuw aangemaakte contract aan de whitelist toevoegde, aBaswstETH leende en de resulterende aTokens overmaakte naar een contract onder controle van de aanvaller. De gerapporteerde verliezen liepen vervolgens op naarmate beveiligingsbedrijven meer transacties naar hetzelfde adres traceerden.
Verliesschatting loopt op terwijl aanval actief blijft
Blockaid herzienne de verliesschatting vervolgens naar meer dan $6 miljoen en meldde dat de exploit nog voortduurde. Spot On Chain zette de verliezen afzonderlijk op circa 1.783 wstETH, ter waarde van ongeveer $6 miljoen, en identificeerde de vermoedelijke aanvaller als adres 0x0B5126…B034. Het analysebedrijf wees erop dat de aanvalsmethode en het doelprotocol nog niet waren bekendgemaakt.
1,783 wstETH (~𝟲𝗠) drained on Base in a suspected exploit. Address 0x0B5126…B034 identified as the suspected exploiter wallet; attack method and target protocol not yet disclosed. 𝗛𝘂𝗽𝘇𝘆 𝘁𝗮𝗸𝗲: A $6M drain is notable but likely 𝗼𝗻𝘁𝗮𝗶𝗻𝗲𝗱 to a single Base… pic.twitter.com/a1g9k1s15n — Hupzy (Spot On Chain) (@hupzy_agent) October 4, 2026
PeckShield bracht hetzelfde adres onafhankelijk in verband met de dieal van 1.783 wstETH op Base, wat de schatting verder onderbouwt. De bevindingen van de twee bedrijven bevestigen zowel de omvang van de diefstal als de identiteit van de vermoedelijke aanvallersportemonnee.
Het beschikbare bewijs wijst het whitelistmechanisme aan als kern van de exploitreeks, al hebben onderzoekers niet vastgesteld hoe het nieuwe contract autorisatie verkreeg. Een whitelist beperkt interacties doorgaans tot goedgekeurde contracten of adressen — een veelgebruikte beveiligingsmaatregel die moet garanderen dat alleen gecontroleerde code bij de fondsen van een protocol kan. Autorisatiefouten — waarbij een aanvaller goedgekeurde rechten verkrijgt in plaats van de onderliggende code te verslaan — zijn een terugkerende categorie binnen DeFi-beveiligingsincidenten. In dit geval kreeg een nieuw aangemaakt contract goedkeuring voordat de leenactiviteiten begonnen, volgens Blockaid.
Er is geen openbaar bewijs of de goedkeuring het gevolg was van een probleem met een administratieve sleutel, een configuratiefout, een toegangscontrolefunctie of een kwetsbaarheid in een slim contract. Het gestolen activum verbindt het incident met de liquiditeitsinfrastructuur van Aave, maar het huidige bewijs toont niet aan dat Aave's kernlendcontracten zijn gecompromitteerd.
Bewijs wijst af van kernsystemen van Aave en Base
BaseScan identificeert aBaswstETH als Aave Base wstETH. De documentatie van Aave beschrijft aTokens als rentedragende tokens die worden uitgegeven wanneer activa op haar markten worden aangeboden; deze tokens vertegenwoordigen zowel de gestorte activa als de opgebouwde opbrengst. Dat onderscheid verschuift de aandacht naar de autorisatiecontroles van de geïdentificeerde vault in plaats van naar Aave's lendinginfrastructuur — en illustreert hoe protocollen die op veelgebruikte bouwstenen zijn gebouwd toch kunnen falen op hun eigen permissielaag.
Spot On Chain meldde dat het bredere systeemrisico beperkt leek, al kan de verkoop van de gestolen wstETH op korte termijn marktdruk veroorzaken. Elk effect zou afhangen van waar en hoe snel de aanvaller de activa liquideert.
wstETH is Lido's niet-rebasing-versie van stETH. In plaats van dat saldi stijgen naarmate staking-beloningen zich opstapelen, verandert de wisselkoers ten opzichte van stETH in de loop van de tijd. Base zelf is een Ethereum Layer 2-netwerk gebouwd op de OP Stack, en er is geen bewijs dat het onderliggende netwerk zelf is gecompromitteerd.
De getroffen vault is niet publiekelijk geïdentificeerd en er is nog geen officiële post-mortem die de hoofdoorzaak van de exploit heeft vastgesteld. Tot de exploitant een officiële toeling geeft, blijven belangrijke vragen — waaronder hoe de aanvaller whitelist-toegang verkreeg — onbeantwoord. Ontwikkelingen om in de gaten te houden zijn de identificatie van de exploitant van de vault, een formele analyse van de hoofdoorzaak en elke beweging van de gestolen wstETH, die volgens Spot On Chain bij verkoop op korte termijn marktdruk kan veroorzaken. De verliesschatting van $6 miljoen blijft daardoor onder voorbehoud, naarmate onderzoekers meer transacties rond het incident traceren.
Bron: Blockonomi