新闻加密货币Base DeFi金库遭攻击者获取白名单权限后损失600万美元

Base DeFi金库遭攻击者获取白名单权限后损失600万美元

作者: Blockonomi·

要点速览

  • •攻击者将一个新创建的合约添加到金库的白名单中,利用其借出aBaswstETH,并将由此产生的aTokens转入攻击者控制的合约。
  • •Blockaid的损失估计从约202万美元上升至600万美元以上,且攻击据报仍在进行中。
  • •Spot On Chain和PeckShield独立确认地址0x0B5126…B034为疑似攻击者,并将其与1,783枚wstETH的被盗事件关联。
  • •白名单权限被突破的根本原因尚未确定,受影响的金库也未被公开识别。
  • •分析人士认为系统性风险有限,但出售被盗wstETH可能造成短期市场压力。
Base DeFi金库遭攻击者获取白名单权限后损失600万美元

Base上一座去中心化金融(DeFi)金库在攻击者获得白名单权限并利用新创建的合约从协议中提取资产后,损失超过600万美元。区块链安全公司Blockaid于10月4日首次报告此次攻击,当时估计约有202万美元在约四笔交易中被盗。该公司随后将损失估计上调至600万美元以上,并表示攻击仍在进行中。

Blockaid detected an ongoing exploit on an unnamed vault on Base. A brand-new contract was added to the vault's whitelist, then borrowed aBaswstETH from the vault and sent the aTokens to the attacker's contract. ~$2.02M drained from the vault so far across ~4 txs. Attack… — Blockaid (@blockaid_) October 4, 2026

该警报将金库的授权控制机制置于事件的核心。Blockaid表示,攻击者将新创建的合约添加到白名单中,借出aBaswstETH,并将由此产生的aTokens转入攻击者控制的合约。随着安全公司追踪到与同一地址相关的更多交易,报告的损失金额也随之攀升。

攻击仍在进行 损失估计持续攀升

Blockaid随后将损失估计上调至600万美元以上,并报告攻击仍在进行中。Spot On Chain单独估计损失约为1,783枚wstETH,价值约600万美元,并确认疑似攻击者为地址0x0B5126…B034。该分析公司指出,攻击方法和目标协议尚未披露。

1,783 wstETH (~𝟲𝗠) drained on Base in a suspected exploit. Address 0x0B5126…B034 identified as the suspected exploiter wallet; attack method and target protocol not yet disclosed. 𝗛𝘂𝗽𝘇𝘆 𝘁𝗮𝗸𝗲: A $6M drain is notable but likely 𝗼𝗻𝘁𝗮𝗶𝗻𝗲𝗱 to a single Base… pic.twitter.com/a1g9k1s15n — Hupzy (Spot On Chain) (@hupzy_agent) October 4, 2026

PeckShield独立将同一地址与Base上1,783枚wstETH的被盗事件关联,进一步支持了这一估计。两家公司的发现相互印证了盗窃规模以及疑似攻击者钱包的身份。

现有证据将白名单机制置于攻击序列的核心,但调查人员尚未确定新合约是如何获得授权的。白名单通常将交互限制在经批准的合约或地址范围内,这是一种常见的安全控制手段,旨在确保只有经过审查的代码才能触及协议资金。授权相关的故障——即攻击者获得的是经批准的权限而非攻破底层代码——是DeFi安全事件中反复出现的一类问题。据Blockaid称,在此案例中,一个新创建的合约在借贷活动开始前已获得授权。

目前没有公开证据表明该授权是由管理员密钥问题、配置错误、访问控制功能漏洞还是智能合约漏洞导致的。被盗资产将此事件与Aave流动性基础设施联系起来,但现有证据并未显示Aave的核心借贷合约遭到入侵。

证据指向偏离Aave与Base核心系统

BaseScan将aBaswstETH标识为Aave Base wstETH。Aave文档将aTokens描述为当资产存入其市场时发行的计息代币;这些代币既代表存入的资产,也代表其所累积的收益。这一区别将关注点集中在身份未明的金库的授权控制上,而非Aave的借贷基础设施——同时也说明构建在广泛使用的基础组件之上的协议,仍可能在自身的权限层出现故障。

Spot On Chain表示,更广泛的系统性风险似乎有限,但出售被盗的wstETH可能造成短期市场压力。任何影响将取决于攻击者在何处以多快的速度变现资产。

wstETH是Lido的非重置版本stETH。随着质押奖励的累积,它不会增加持有者余额,而是其相对于stETH的兑换率随时间变化。Base则是基于OP Stack构建的以太坊Layer 2网络,且没有证据表明底层网络本身遭到入侵。

受影响的金库尚未被公开识别,也没有官方的事后分析确定此次攻击的根本原因。在运营方发布事件的官方说明之前,包括攻击者如何获得白名单权限在内的关键问题仍未得到解答。值得关注的后续进展包括金库运营方的身份确认、正式的根本原因分析,以及被盗wstETH的任何转移动向——Spot On Chain曾表示,若被盗资产被出售,可能造成短期市场压力。因此,随着调查人员继续追踪与事件相关的交易,600万美元的损失估计仍可能发生变化。

来源:Blockonomi