新聞加密貨幣Base DeFi 金庫遭攻擊者取得白名單權限後被盜取 600 萬美元

Base DeFi 金庫遭攻擊者取得白名單權限後被盜取 600 萬美元

作者: Blockonomi·

重點速覽

  • •攻擊者將新建立的合約加入金庫白名單,並利用它借出 aBaswstETH,將產生的 aToken 發送至攻擊者控制的合約。
  • •Blockaid 的損失估計從約 202 萬美元上修至超過 600 萬美元,且攻擊被通報為仍在進行中。
  • •Spot On Chain 與 PeckShield 各自確認地址 0x0B5126…B034 為疑似攻擊者,並將其與 1783 枚 wstETH 的失竊事件連結。
  • •白名單遭突破的根本原因尚未確定,受影響的金庫也未被公開確認。
  • •分析人士認為系統性風險有限,但出售被盜的 wstETH 可能造成短期市場壓力。
Base DeFi 金庫遭攻擊者取得白名單權限後被盜取 600 萬美元

一個在 Base 上運作的去中心化金融(DeFi)金庫在攻擊者取得白名單存取權限後,利用新建立的合約從協議中提取資產,損失超過 600 萬美元。區塊鏈安全公司 Blockaid 於 10 月 4 日首次通報此攻擊,當時估計約 202 萬美元在約四筆交易中被轉出。該公司隨後將損失估計上修至超過 600 萬美元,並表示攻擊仍在持續。

Blockaid 偵測到 Base 上一個未具名金庫正遭受持續性攻擊。一個全新合約被加入該金庫的白名單,隨後從金庫借出 aBaswstETH,並將 aToken 發送至攻擊者的合約。目前約 202 萬美元已透過約 4 筆交易從金庫被轉出。攻擊… — Blockaid (@blockaid_) 2026 年 10 月 4 日

該警報將金庫的授權控制機制置於事件的核心。Blockaid 表示,攻擊者將新建立的合約加入白名單,借出 aBaswstETH,並將產生的 aToken 轉入攻擊者控制的合約。隨著安全公司追蹤到更多與同一地址相關的交易,通報的損失金額隨之攀升。

攻擊持續進行 損失估計不斷攀升

Blockaid 隨後將損失估計上修至超過 600 萬美元,並通報攻擊仍在進行中。Spot On Chain 另行估計損失約為 1,783 枚 wstETH,價值約 600 萬美元,並確認疑似攻擊者為地址 0x0B5126…B034。該分析公司指出,攻擊手法與目標協議尚未公開。

1,783 枚 wstETH(約 600 萬美元)在 Base 上於一起疑似攻擊事件中被轉出。地址 0x0B5126…B034 被確認為疑似攻擊者錢包;攻擊手法與目標協議尚未公開。𝗛𝘂𝗽𝘇𝘆 觀點:600 萬美元的損失值得關注,但很可能僅侷限於單一 Base… pic.twitter.com/a1g9k1s15n — Hupzy (Spot On Chain) (@hupzy_agent) 2026 年 10 月 4 日

PeckShield 亦獨立將同一地址與 Base 上 1,783 枚 wstETH 的失竊事件連結起來,進一步支持此損失估計。兩家公司的調查結果相互印證了失竊規模以及疑似攻擊者錢包的身分。

現有證據將名單機制置於攻擊序列的核心,但調查人員尚未確定新合約是如何取得授權的。白名單通常將互動限制於經核准的合約或地址,這是一種常見的安全控制措施,旨在確保只有經過審查的程式碼才能接觸協議資金。與授權相關的失效——即攻擊者取得已核准的權限而非攻破底層程式碼——是 DeFi 安全事件中反覆出現的類別。根據 Blockaid 的說法,在此事件中,一個新建立的合約在借貸活動開始前便已獲得核准。

目前沒有公開證據確定該核准是否源自管理金鑰問題、設定錯誤、存取控制功能缺陷或智慧型合約漏洞。被盜資產將此事件與 Aave 的流動性基礎設施連結起來,但現有證據並未顯示 Aave 的核心借貸合約遭到入侵。

證據顯示 Aave 與 Base 核心系統未受影響

BaseScan 將 aBaswstETH 標識為 Aave Base wstETH。Aave 文件說明 aToken 是在資產存入其市場時發行的計息代幣;這些代幣同時代表存入的資產及其累積的收益。這一區別將焦點放在未具名金庫的授權控制機制上,而非 Aave 的借貸基礎設施——同時也說明了建立在廣泛使用的基礎元件之上的協議,仍可能在自身的權限層出現失效。

Spot On Chain 表示,更廣泛的系統性風險看來有限,但若出售被盜的 wstETH,可能造成短期市場壓力。實際影響將取決於攻擊者在何處以及以多快的速度變現資產。

wstETH 是 Lido 的非彈性供給版本 stETH。當質押獎勵累積時,其持有餘額不會增加,而是其相對於 stETH 的兌換率隨時間變動。Base 則是建構在 OP Stack 上的以太坊 Layer 2 網路,且無證據顯示底層網路本身遭到入侵。

受影響的金庫尚未被公開確認,且目前尚無官方事後報告確定攻擊的根本原因。在營運方發布事件的正式說明之前,包括攻擊者如何取得白名單權限在內的關鍵問題仍未有解答。後續值得關注的進展包括確認金庫營運方、正式的根本原因分析,以及被盜 wstETH 的任何轉移動向——Spot On Chain 表示,若遭出售,可能造成短期市場壓力。因此,隨著調查人員持續追蹤與此事件相關的交易,600 萬美元的損失估計仍可能變動。

來源:Blockonomi