Exploit na skarbca DeFi na Base opróżnił 6 mln USD po uzyskaniu dostępu do whitelisty przez atakującego
Najważniejsze informacje
- •Atakujący dodał nowo utworzony kontrakt do whitelisty skarbca i wykorzystał go do pożyczenia aBaswstETH, wysyłając powstałe aTokeny do kontrolowanego przez siebie kontraktu.
- •Szacunek strat Blockaid wzrósł z około 2,02 mln dolarów do ponad 6 mln dolarów, a exploit był wciąż w toku.
- •Spot On Chain i PeckShield niezależnie zidentyfikowały adres 0x0B5126…B034 jako podejrzewanego atakującego i powiązały go z kradzieżą 1 783 wstETH.
- •Przyczyna źródłowa naruszenia whitelisty nie została ustalona, a dotknięty skarbiec nie został publicznie zidentyfikowany.
- •Analitycy widzą ograniczone ryzyko systemowe, choć sprzedaż skradzionego wstETH mogłaby wywołać krótkoterwową presję rynkową.

Skarbiec finansów zdecentralizowanych działający na Base stracił ponad 6 mln dolarów po tym, jak atakujący uzyskał dostęp do whitelisty i wykorzystał nowo utworzony kontrakt do wydobycia środków z protokołu. Firma zajmująca się bezpieczeństwem blockchaina Blockaid jako pierwsza zgłosiła exploit 4 października, szacując wówczas, że około 2,02 mln dolarów zostało opróżnionych w około czterech transakcjach. Firma później podniosła szacunek powyżej 6 mln dolarów i poinformowała, że atak nadal trwa.
Blockaid detected an ongoing exploit on an unnamed vault on Base. A brand-new contract was added to the vault's whitelist, then borrowed aBaswstETH from the vault and sent the aTokens to the attacker's contract. ~$2.02M drained from the vault so far across ~4 txs. Attack… — Blockaid (@blockaid_) October 4, 2026
Alert umieścił mechanizmy autoryzacji skarbca w centrum zdarzenia. Blockaid podał, że atakujący dodał nowo utworzony kontrakt do whitelisty, pożyczył aBaswstETH i przeniósł powstałe aTokeny do kontrolowanego przez atakującego kontraktu. Zgłaszane straty rosły w miarę jak firmy zajmujące się bezpieczeństwem śledziły kolejne transakcje powiązane z tym samym adresem.
Szacunek strat rośnie, gdy atak pozostaje aktywny
Blockaid następnie zrewidował szacunek strat powyżej 6 mln dolarów i poinformował, że exploit wciąż trwa. Spot On Chain niezależnie oszacował straty na około 1 783 wstETH, o wartości około 6 mln dolarów, i zidentyfikował podejrzewanego atakującego jako adres 0x0B5126…B034. Firma analityczna zauważyła, że metoda ataku oraz docelowy protokół nie zostały jeszcze ujawnione.
1,783 wstETH (~𝟲𝗠 drained on Base in a suspected exploit. Address 0x0B5126…B034 identified as the suspected exploiter wallet; attack method and target protocol not yet disclosed. 𝗛𝘂𝗽𝘇𝘆 𝘁𝗮𝗸𝗲: A $6M drain is notable but likely 𝗼𝗻𝘁𝗮𝗶𝗻𝗲𝗱 to a single Base… pic.twitter.com/a1g9k1s15n — Hupzy (Spot On Chain) (@hupzy_agent) October 4, 2026
PeckShield niezależnie powiązał ten sam adres z kradzieżą 1 783 wstETH na Base, co dodatkowo potwierdza szacunek. Ustalenia obu firm potwierdzają zarówno skalę kradzieży, jak i tożsamość podejrzewanego portfela atakującego.
Dostępne dowody sytuują mechanizm whitelisty w centrum sekwencji exploita, choć śledczy nie ustalili, jak nowy kontrakt uzyskał autoryzację. Whitelist zazwyczaj ogranicza interakcje do zatwierdzonych kontraktów lub adresów — to powszechny mechanizm bezpieczeństwa mający zapewnić, że tylko zweryfikowany kod ma dostęp do środków protokołu. Awarie związane z autoryzacją — gdy atakujący uzyskuje zatwierdzone uprawnienia, zamiast pokonywać sam kod — to powtarzająca się kategoria incydentów w bezpieczeństwie DeFi. W tym przypadku, według Blockaid, nowo utworzony kontrakt otrzymał autoryzację przed rozpoczęciem aktywności pożyczkowej.
Brak publicznych dowodów pozwalających ustalić, czy autoryzacja wynikała z problemu z kluczem administracyjnym, błędu konfiguracji, funkcji kontroli dostępu czy luki w smart kontrakcie. Skradziony aktyw łączy zdarzenie z infrastrukturą płynności Aave, jednak obecne dowody nie wskazują, że podstawowe kontrakty pożyczkowe Aave zostały naruszone.
Dowody odciążają podstawowe systemy Aave i Base
BaseScan identyfikuje aBaswstETH jako Aave Base wstETH. Dokumentacja Aave opisuje aTokeny jako tokeny oprocentowane, emitowane w chwili dostarczenia aktywów na rynki protokołu; tokeny reprezentują zarówno zdeponowane aktywa, jak i generowane przez nie odsetki. To rozróżnienie utrzymuje uwagę na mechanizmach autoryzacji niezidentyfikowanego skarbca, a nie na infrastrukturze pożyczkowej Aave — i pokazuje, jak protokoły zbudowane na szeroko stosowanych podstawach mogą zawieść na własnej warstwie uprawnień.
Spot On Chain stwierdził, że szersze ryzyko systemowe wydaje się ograniczone, choć sprzedaż skradego wstETH mogłaby wywołać krótkoterwową presję rynkową. Wszelki wpływ zależałby od tego, gdzie i jak szybko atakujący zlikwiduje aktywa.
wstETH to nierenwalidacyjna wersja stETH od Lido. Zamiast zwiększać salda w miarę naliczania nagród ze stakingu, zmienia się w czasie jego kurs wymiany względem stETH. Sam Base to sieć warstwy 2 Ethereum zbudowana na OP Stack, a brak dowodów wskazuje, że sama sieć została naruszona.
Dotknięty skarbiec nie został publicznie zidentyfikowany, a oficjalne post-mortem nie ustaliło jeszcze przyczyny exploita. Dopóki operator nie przedstawi oficjalnego opisu zdarzenia, kluczowe pytania — w tym jak atakujący uzyskał dostęp do whitelisty — pozostają bez odpowiedzi. Do dalszych wydarzeń wartych obserwacji należą identyfikacja operatora skarbca, formalna analiza przyczyn źródłowych oraz wszelkie ruchy skradzionego wstETH, które według Spot On Chain mogłyby wywołać krótkoterwową presję rynkową w przypadku sprzedaży. Szacunek strat w wysokości 6 mln dolarów pozostaje zatem kwestią otwartą, w miarę jak śledczy kontynuują śledzenie transakcji powiązanych ze zdarzeniem.
Źródło: Blockonomi