استغلال قاعدة الخزانة: كيف تم سحب 6 ملايين دولار في wstETH من خلال الوصول إلى القائمة البيضاء
2026-10-05
استنزاف كبير ل vault / خزينة Base قدر بحوالي 1,783 wstETH بقيمة تقارب 6 مليون دولار من خزينة غير محددة في 4 أكتوبر 2026.
لم يبدو أن الحادث قد تضمن انتهاكًا مباشرًا لشبكة Base أو عقود الإقراض الأساسية لـ Aave. بدلاً من ذلك، شركات أمان blockchainقالت إن عقدًا تم نشره حديثًا حصل على وصول قائم على القائمة البيضاء إلى الخزينة، مما أتاح له التفاعل مع أموال الخزينة والاقتراض ضد مركزه في Aave V3.
يسلط الهجوم الضوء على قضية حرجة في أمان DeFi: حتى عندما يظل بروتوكول الإقراض الأساسي قيد التشغيل، يمكن أن تعرض الثغرات في أذونات الإدارة أو التحكم في الوصول كميات كبيرة من رأس المال للخطر.
لذا، فإن اختراق خزينة Base هذا ذو صلة خاصة لفهم كيفية تفاعل أذونات القائمة البيضاء، والموافقات متعددة التوقيعات، ومراكز Aave خلال استغلال DeFi.
النقاط الرئيسية
استنزف استغلال wstETH في Base حوالي 1,783 wstETH، تقدر قيمته بحوالي 6 ملايين دولار، من خزينة غير محددة.
ورد أن المهاجم حصل على وصول من خلال عقد تم نشره حديثًا تمت إضافته إلى القائمة البيضاء للخزينة.
لا يوجد حاليًا دليل عام على أن العقود الأساسية لـ Aave أو شبكة Base نفسها تعرضت للاختراق.
كيف حدث استغلال خزينة Base
تم الإبلاغ عن استغلال DeFi في Base لأول مرة علنًا من قبل شركة أمان blockchain Blockaid في حوالي 09:20 UTC في 4 أكتوبر.
وفقًا لتنبيه الشركة الأمنية، تمت إضافة عقد تم نشره حديثًا إلى القائمة البيضاء للخزينة. وبعد ذلك، كان العقد قادرًا على اقتراض aBaswstETH، وهو رمز الفائدة Aave الممثل للأموال الموردة wstETH على Base.
تم إرسال الأصول المستعارة لاحقًا إلى عقد تحت سيطرة المهاجم.
قدرت Blockaid في البداية أن حوالي 2.02 مليون دولار قد تم استنزافها عبر أربع معاملات. ثم زادت القيمة المقدرة للخسارة مع استمرار الاستغلال.
ذكرت PeckShield لاحقًا أن عنوانًا مرتبطًا بالهجوم قد استنزف حوالي 1,783 wstETH، بقيمة تقدر بحوالي 6 ملايين دولار.
حددت CertiK بشكل منفصل عقد وكالة تم نشره حديثًا اقترض حوالي 1,783 aBaswstETH من الخزينة المتضررة قبل استرداد الأصول عبر Aave إلى wstETH.
وضعت تحليل ExVul إجمالي التدفق الخارجي عند حوالي 1,783.067 aBaswstETH عبر ست معاملات.
ما الذي تم أخذه في استغلال wstETH في Base؟
كان الأصل الرئيسي المعني هو wstETH، النسخة المغلفة من رمز إيثر المدعوم من Lido.
على عكس stETH، يستخدم wstETH هيكل ميزانية غير قابلة لإعادة التكرار. تزداد قيمته بالنسبة لـ ETH مع تراكم مكافآت الإيداع.
كانت الخزينة المتضررة قد مزودت wstETH إلى Aave V3 على Base. في المقابل، كانت تحتفظ بـ aBaswstETH، وهو رمز aToken لـ Aave يمثل المركز المورَد.
لم يقم المهاجم ببساطة بنقل wstETH مباشرة من الخزينة.
بدلاً من ذلك، استنادًا إلى أوصاف الشركات الأمنية، تضمن الهجوم:
وصول القائمة البيضاء → اقتراض aBaswstETH → الاسترداد عبر Aave → تلقي wstETH → نقل الأموال
إن هذا التمييز مهم لأن الحادث يبدو قد استغل أذونات الخزينة بدلاً من عدم وجود ثغرة في آلية الإقراض الأساسية لـ Aave.
كيف عمل استغلال القائمة البيضاء في Base
أهم التفاصيل في استغلال القائمة البيضاء في Base تتعلق بنظام التحكم في الوصول للخزينة.
القائمة البيضاء هي قائمة بالعناوين أو العقود المصرح لها بالتفاعل مع الوظائف المقيدة. إذا تمكن المهاجم من الحصول على وصول صالح للقائمة البيضاء، فقد يتمكن العقد الضار من تنفيذ إجراءات كانت محظورة بخلاف ذلك.
وفقًا لجدول ExVul الزمن، أزال مالك الخزينة Safe multisig العقد المهاجم من القائمة البيضاء حوالي 08:52 UTC.
بعد دقيقة واحدة، في 08:53 UTC، أعاد نفس Safe تمكين العقد.
يقال إن أول اقتراض حدث بعد حوالي 70 ثانية من إعادة تمكين العقد.
أبلغت ExVul أيضًا عن نجاح استرداد توقيعات ECDSA المرتبطة بالمعاملات الإدارية.
بعبارات بسيطة، يبدو أن تغييرات القائمة البيضاء المعنية تحمل موافقات صحيحة من هويات التوقيع الموجودة للخزينة.
هذا يوجه الانتباه نحو أمان عملية الموافقة الإدارية.
ومع ذلك، لا توفر المعلومات المتاحة دليلًا على كيفية الحصول على تلك الموافقات بدقة.
يمكن أن تتضمن التفسيرات المحتملة مفاتيح توقيع تعرضت للاختراق، أو التلاعب بعملية التوقيع، أو فشل تشغيلي آخر، لكن لم يتم تأكيد أي منها علنًا في وقت التقرير المقدم.
هل تم اختراق Aave؟
واحدة من أهم الأسئلة المحيطة بالحادث هي ما إذا كانت خزينة Aave Base نفسها قد تعرضت للاختراق.
استنادًا إلى التقارير المقدمة من شركات الأمن، لا يوجد دليل عام على أن العقود الأساسية للإقراض في Aave قد تم استغلالها.
استخدم المهاجم سوق Aave V3 Base كجزء من مسار الهجوم. كانت الخزينة قد مزودت wstETH إلى Aave، وكان المهاجم قادرًا على الاقتراض ضد مركز الخزينة بعد الحصول على أذونات القائمة البيضاء اللازمة.
هذا يجعل التمييز بين استغلال على مستوى التطبيق واستغلال لبروتوكول أساسي مهمًا للغاية.
تم استخدام بنية Aave لتنفيذ عملية الاقتراض والاسترداد، لكن المشكلة الجذرية المبلغ عنها كانت مرتبطة بتحكم الوصول للخزينة.
من كان مالك الخزينة المتضررة؟
لم يتم تحديد هوية مشغل الخزينة المتضررة بشكل عام في التقرير المقدم.
تم تحديد عقد الضحية على أنه TransparentUpgradeableProxy، وهي بنية عقد ذكي تسمح للمسؤول بتحديث المنطق وراء العقد مع الحفاظ على عنوانه.
أظهرت بيانات تتبع المحفظة أن العنوان قد حافظ سابقًا على مراكز كبيرة من Aave V3 على Base، مع أصول كبيرة تم توفيرها وقروض مستحقة.
هذا الملف الشخصي متسق مع خزينة مدارة أو استراتيجية عوائد مبنية على Aave بدلاً من عقود الإقراض الأساسية الخاصة بـ Aave.
ومع ذلك، لم يُعلِن أي فريق أو بروتوكول علنًا عن نفسه كمسؤول عن الخزينة في المعلومات المقدمة.
إلى أين ذهب wstETH المسروق؟
أظهرت النشاطات على البلوكشين تفاعلات بين العنوان الذي يتحكم فيه المهاجم، والخزينة المعنية وبنية Aave التحتية.
تم استرداد الأصول المسروقة في النهاية إلى wstETH وتم نقلها بعيدًا عن الخزينة المتأثرة.
أشارت تتبعات المجتمع أيضًا إلى أن بعض العائدات قد بدأت في الانتقال نحو Ethereum من خلال بنية جسر مرتبطة بـ Lido.
ومع ذلك، لم يتم تأكيد هذا الجزء من التحقيق بواسطة مشغل الخزينة أو إعلان بروتوكول.
حتى التقرير المقدم، لم يُعلن أي بروتوكول علنًا عن جهد استرداد أو مكافأة أو تجميد، أو استرداد مؤكّد للأموال المسروقة.
لماذا تهم ثغرة أمان Base
تسلط ثغرة أمن Base الضوء على مشكلة أوسع في DeFi: الأمان لا ينتهي مع تدقيق البروتوكول الأساسي.
يمكن أن تتفاعل الخزينة مع بنية تحتية راسخة مثل Aave مع إدخال مخاطر إضافية من خلال العقود الذكية الخاصة بها, أنظمة الإذن، آليات الترقية، والمحافظ الإدارية.
في هذه الحادثة، تُظهر التسلسل المبلغ عنه لماذا يمكن أن يكون التحكم في الوصول بنفس أهمية أمان سوق الإقراض الأساسي.
تُعتبر قائمة بيضاء تتحكم في الوصول إلى ملايين الدولارات فعليًا بمثابة حدود أمان عالية القيمة.
إذا كان يمكن للمستخدمين غير المخوّلين التأثير في القائمة البيضاء أو الحصول على توقيعات إدارية صالحة، فقد يكون المهاجم قادرًا على استخدام وظائف البروتوكول المشروعة لغرض غير مشروع.
اختراق قاعدة Vault مقابل استغلال Aave
من المفيد فصل اختراق قاعدة الخزينة عن استغلال Aave المباشر.
في استغلال بروتوكول مباشر، عادةً ما يستغل المهاجم ثغرة في نظام الإقراض الأساسي أو عقوده الذكية.
هنا، تشير الأدلة المقدمة إلى مسار مختلف:
احتفظت الخزنة بـ wstETH عبر Aave V3.
اكتسب عقد تم نشره حديثًا وصولًا إلى القائمة البيضاء.
استدان العقد مقابل مركز الخزينة.
تم استرداد aTokens الناتجة مقابل wstETH.
تم نقل الأصول إلى عناوين يتحكم بها المهاجم.
لذلك، يجب وصف الحادث حاليًا على أنه استغلال للتحكم في وصول الخزينة يتضمن Aave، بدلاً من دليل على أن Aave نفسها تم اختراقها.
ماذا يمكن أن يتعلم مستخدمو DeFi من الاستغلال
يقدم الحادث عدة دروس أمنية عملية.
أولاً، تحتاج صلاحيات القائمة البيضاء إلى تحكّم قوي. يمكن أن تتجاوز قائمة بيضاء مخترقة أو تم التلاعب بها القيود التي تحمي الخزينة بصورة فعّالة.
ثانيًا، تهم أمان المفاتيح المتعددة. تقلل المحافظ متعددة التوقيع من الاعتماد على مفتاح خاص واحد، لكنها لا تقضي على مخاطر الموافقات على المعاملات الضارة من قبل الموقعين المخترقين أو الذين تم التلاعب بهم.
ثالثًا، تتطلب العقود القابلة للترقية المزيد من التدقيق. يمكن أن تُدخل صلاحيات الترقية طبقة إدارية إضافية يجب تأمينها.
أخيرًا، يجب على المستخدمين أن يفهموا أن إيداع الأصول في خزينة عوائد يقدم مخاطر تتجاوز تلك الخاصة بالبروتوكول الأساسي. قد يكون Aave آمنًا بينما تكون لدى استراتيجية طرف ثالث تتفاعل مع Aave ثغرة منفصلة.
صورة أمان DeFi الأوسع
جاء حادث قاعدة خلال فترة صعبة لأمان العملات المشفرة.
وأشار التقرير المقدم أيضًا إلى عدة حوادث أخرى تتعلق ببنية تحتية مرتبطة بـ Aave وقاعدة خلال نفس الأسبوع، بما في ذلك استغلال FlashLoopAdapter الذي بلغ حوالي 305,000 دولار واستغلال GoldPesa GPXHooks المزعوم الذي بلغ حوالي 114,000 دولار.
كانت الأرقام الأوسع أيضًا مهمة. قدَّر CertiK بقيمة تقريبية 766.4 مليون دولار من خسائر العملات المشفرة خلال سبتمبر 2026، مما جعله أسوأ شهر في السنة لخسائر العملات المشفرة المبلغ عنها في ذلك الوقت.
تضع هذه الأرقام حادث الخزنة في سياق أكبر: تظل مخاطر العقود الذكية، وأمان المحفظة، والصلاحيات الإدارية، وعمليات الدمج مع الأطراف الثالثة من أبرز القضايا عبر DeFi.
ماذا سيحدث بعد؟
السؤال الأكبر الذي لم يُجب عليه هو كيف حصل المهاجم على الموافقة الإدارية اللازمة لاستعادة الوصول إلى القائمة البيضاء.
تجعل الجدول الزمني المبلغ عنه بواسطة ExVul التسلسل ملحوظًا بشكل خاص: تمت إزالة العقد من القائمة البيضاء، وأعيد تمكينه بعد حوالي دقيقة، ثم استخدامه لعملية الاقتراض بعد ذلك بقليل.
سيتعين على تقييم كامل بعد الحادث تحديد ما إذا كانت المفاتيح الخاصة قد تعرضت للاختراق، أو تم deceived signers أو تم التلاعب بهم، أو حدث فشل آخر في التحكم في الوصول.
حتى يقدم مشغل الخزنة أو المحققون أدلة إضافية، يجب أن تظل السبب الجذري الدقيق مصنفة على أنها غير مؤكدة.
استكشاف الأسواق المشفرة على Bitrue
تظهر الحوادث الأمنية مثل اختراق خزينة Base لماذا يعد فهم المخاطر وراء الأصول الرقمية بنفس أهمية تتبع تحركات أسعارها.
إذا كنت ترغب في استكشاف أسواق العملات المشفرة بشكل أوسع من خلال منصة تداول معتمدة، يمكنك التسجيل في Bitrue ومراجعة أسواق الأصول الرقمية المتاحة وأدوات التداول الخاصة بها.
ومع ذلك، بالنسبة لمستخدمي DeFi، فإن أمان التبادل وأمان العقود الذكية هما اعتبارات منفصلة، لذا يجب دائمًا مراجعة المخاطر المرتبطة ببروتوكول أو خزينة معينة قبل إيداع الأموال.
الخاتمة
استغل قاعدة الخزنة وسحب حوالي 1,783 wstETH بقيمة حوالي 6 مليون دولار من خزنة غير محددة في 4 أكتوبر 2026.
وفقًا لتحليل شركة الأمن المقدمة، حصل المهاجم على الوصول من خلال عقد تم نشره حديثًا تم إضافته إلى قائمة الأشخاص المسموح لهم في الخزنة. ثم اقترض العقد aBaswstETH مقابل موقع Aave V3 للخزنة وفي النهاية استرد الأصول إلى wstETH.
أهم جزء من الحادث هو الجدول الزمني المبلغ عنه لقائمة الأشخاص المسموح لهم. تم إزالة عقد المهاجم من قائمة الأشخاص المسموح لهم ثم أعيد تفعيله من قبل مالك الخزنة نفسه باستخدام توقيع متعدد قبل أن تحدث عملية الاقتراض.
في هذه المرحلة، لا توجد أدلة عامة في المواد المقدمة تشير إلى أنه تم اختراق شبكة قاعدة أو العقود الأساسية لـ Aave مباشرة.
بدلاً من ذلك، يسلط الحادث الضوء على المخاطر المحيطة بالتحكم في الوصول على مستوى التطبيق، واعتمادات التوقيع المتعددة، والعقود القابلة للتحديث، والخزائن المالية اللامركزية من الأطراف الخارجية.
بالنسبة للمستخدمين، الدرس بسيط: استخدام بروتوكول إقراض رئيسي لا يجعل كل استراتيجية أو خزنة مبنية عليه آمنة بنفس القدر.
أسئلة متكررة
ماذا حدث في استغلال خزنة قاعدة؟
سحب مهاجم حوالي 6 مليون دولار في wstETH من خزنة قاعدة غير محددة بعد أن حصل عقد على وصول إلى قائمة الأشخاص المسموح لهم.
كم تم سرقته؟
حوالي 1,783 wstETH، بقيمة حوالي 6 مليون دولار في وقت الحادث.
هل تم اختراق Aave؟
الأدلة المقدمة لا تظهر أن العقود الأساسية للإقراض من Aave تعرضت للاختراق.
كيف عمل استغلال قائمة الأشخاص المسموح لهم في قاعدة؟
حصل عقد تم نشره حديثًا على وصول إلى قائمة الأشخاص المسموح لهم، واقترض ضد موقع Aave للخزنة، واسترد رموز aTokens الناتجة مقابل wstETH.
هل قاعدة نفسها معرضة للخطر؟
لا توجد أدلة في التقرير المقدم تشير إلى اختراق منهجي لشبكة قاعدة.
تنبيه: الآراء المعبر عنها تعود حصريًا للمؤلف ولا تعكس آراء هذه المنصة. تشمل هذه المنصة وشركاتها التابعة أي مسؤولية عن دقة أو ملاءمة المعلومات المقدمة. هو لأغراض المعلومات فقط وليس المقصود كاستشارة مالية أو استثمارية.
إخلاء المسؤولية: محتوى هذه المقالة لا يشكل نصيحة مالية أو استثمارية.




