НовостиКриптовалютыВзлом DeFi-хранилища в сети Base: злоумышленник получил доступ к вайтлисту и похитил $6 млн

Взлом DeFi-хранилища в сети Base: злоумышленник получил доступ к вайтлисту и похитил $6 млн

Автор: Blockonomi·

Ключевые выводы

  • •Злоумышленник добавил недавно созданный контракт в вайтлист хранилища и использовал его для заимствования aBaswstETH, переведя полученные aTokens на подконтрольный ему контракт.
  • •Оценка потерь Blockaid выросла примерно с $2,02 млн до более чем $6 млн, при этом эксплойт, по имеющимся данным, продолжался.
  • •Spot On Chain и PeckShield независимо идентифицировали адрес 0x0B5126…B034 как предполагаемого злоумышленника и связали его с кражей 1 783 wstETH.
  • •Первопричина взлома вайтлиста не установлена, а затронутое хранилище не было публично идентифицировано.
  • •Аналитики видят ограниченный системный риск, хотя продажа похищенного wstETH может создать краткосрочное давление на рынок.
Взлом DeFi-хранилища в сети Base: злоумышленник получил доступ к вайтлисту и похитил $6 млн

Хранилище DeFi, работающее в сети Base, потеряло более $6 млн после того, как злоумышленник получил доступ к вайтлисту и использовал недавно созданный контракт для вывода активов из протокола. Компания в области блокчейн-безопасности Blockaid впервые сообщила об эксплойте 4 октября, оценив на тот момент ущерб примерно в $2,02 млн в результате около четырёх транзакций. Позднее компания повысила оценку выше $6 млн и сообщила, что атака продолжается.

Blockaid detected an ongoing exploit on an unnamed vault on Base. A brand-new contract was added to the vault's whitelist, then borrowed aBaswstETH from the vault and sent the aTokens to the attacker's contract. ~$2.02M drained from the vault so far across ~4 txs. Attack… — Blockaid (@blockaid_) October 4, 2026

Это предупреждение поставило механизмы авторизации хранилища в центр инцидента. Blockaid сообщил, что злоумышленник добавил недавно созданный контракт в вайтлист, занял aBaswstETH и перевёл полученные aTokens на подконтрольный ему контракт. Заявленные потери росли по мере того, как компании по безопасности отслеживали дополнительные транзакции, связанные с тем же адресом.

Оценка потерь растёт, пока атака продолжается

Впоследствии Blockaid пересмотрел оценку потерь до суммы выше $6 млн и сообщил, что эксплойт всё ещё продолжается. Spot On Chain отдельно оценил потери примерно в 1 783 wstETH, что составляет около $6 млн, и идентифицировал предполагаемого злоумышленника как адрес 0x0B5126…B034. Аналитическая компания отметила, что метод атаки и целевой протокол пока не раскрыты.

1,783 wstETH (~𝟲𝗠) drained on Base in a suspected exploit. Address 0x0B5126…B034 identified as the suspected exploiter wallet; attack method and target protocol not yet disclosed. 𝗛𝘂𝗽𝘇𝘆 𝘁𝗮𝗸𝗲: A $6M drain is notable but likely 𝗼𝗻𝘁𝗮𝗶𝗻𝗲𝗱 to a single Base… pic.twitter.com/a1g9k1s15n — Hupzy (Spot On Chain) (@hupzy_agent) October 4, 2026

PeckShield независимо связал тот же адрес с кражей 1 783 wstETH в сети Base, что дополнительно подтверждает оценку. Выводы двух компаний подтверждают как масштаб кражи, так и личность предполагаемого кошелька злоумышленника.

Имеющиеся данные указывают на то, что механизм вайтлиста находится в центре последовательности эксплойта, однако специалисты не установили, как новый контракт получил авторизацию. Вайтлист обычно ограничивает взаимодействие утверждёнными контрактами или адресами — это распространённая мера безопасности, призванная гарантировать, что только проверенный код может взаимодействовать со средствами протокола. Сбои, связанные с авторацией, — когда злоумышленник получает утверждённые разрешения вместо обхода кода — являются повторяющейся категорией в инцидентах безопасности DeFi. В данном случае недавно созданный контракт получил авторизацию до начала операций по заимствованию, согласно Blockaid.

Отсутствие публичных данных не позволяет установить, стала ли причиной авторизации проблема с административным ключом, ошибка конфигурации, функция контроля доступа или уязвимость смарт-контракта. Похищенный актив связывает инцидент с инфраструктурой ликвидности Aave, однако текущие данные не указывают на компрометацию основных кредитных контрактов Aave.

Данные указывают в сторону от основных систем Aave и Base

BaseScan идентифицирует aBaswstETH как Aave Base wstETH. Документация Aave описывает aTokens как токены с начислением процентов, выпускаемые при поставке активов на её рынки; эти токены представляют как внесённые активы, так и начисляемый доход. Это различие смещает фокус на механизмы авторизации неустановленного хранилища, а не на кредитную инфраструктуру Aave — и показывает, как протоколы, построенные на широко используемых примитивах, могут уязвимыми оставаться на собственном уровне разрешений.

Spot On Chain заявил, что более широкий системный риск выглядит ограниченным, хотя продажа похищенного wstETH может создать краткосрочное давление на рынок. Любой эффект будет зависеть от того, где и как быстро злоумышленник ликвидирует активы.

wstETH — это неребейзинговая версия stETH от Lido. Вместо увеличения баланса держателей по мере начисления вознаграждений за стейкинг его обменный курс к stETH меняется со временем. Base, в свою очередь, — это сеть Ethereum Layer 2, построенная на OP Stack, и нет данных о компрометации самой базовой сети.

Затронутое хранилище пока не идентифицировано публично, и официальный постмортем ещё не установил первопричину эксплойта. Пока оператор не представит официальное описание события, ключевые вопросы — включая то, как злоумышленник получил доступ к вайтлисту, — остаются без ответа. За развитием событий стоит следить в части идентификации оператора хранилища, формального анализа первопричины и любого движения похищенного wstETH, который, по словам Spot On Chain, может создать краткосрочное давление на рынок при продаже. Оценка потерь в $6 млн поэтому может измениться по мере того, как специалисты продолжают отслеживать транзакции, связанные с инцидентом.

Источник: Blockonomi"