Explotación de Base Vault: Cómo se drenaron $6M en wstETH a través del acceso de lista blanca
2026-10-05
Una importante explotación de un vault de Base drenó aproximadamente 1,783 wstETH por un valor de alrededor de $6 millones de un vault no identificado el 4 de octubre de 2026.
El incidente no parecía involucrar un compromiso directo de la red Base o de los contratos de préstamos principales de Aave. En cambio, las firmas de seguridad blockchain dijeron que un contrato recientemente desplegado ganó acceso a la lista blanca del vault, permitiéndole interactuar con los fondos del vault y pedir prestado contra su posición de Aave V3.
El ataque destaca un problema crítico en la seguridad de DeFi: incluso cuando el protocolo de préstamos subyacente permanece operativo, las debilidades en los permisos administrativos o en el control de acceso pueden exponer grandes cantidades de capital.
Este hackeo de vault de Base es, por lo tanto, particularmente relevante para comprender cómo los permisos de lista blanca, las aprobaciones multisig y las posiciones de Aave pueden interactuar durante una explotación de DeFi.
Conclusiones Clave
La explotación de wstETH de Base drenó aproximadamente 1,783 wstETH, por un valor de alrededor de $6 millones, de un vault no identificado.
El atacante supuestamente obtuvo acceso a través de un contrato recién desplegado que había sido agregado a la lista blanca del vault.
Actualmente no hay evidencia pública que indique que los contratos principales de Aave o la red Base en sí fueron comprometidos.
Cómo se Desarrolló la Explotación del Vault de Base
La explotación de DeFi de Base fue primero señalada públicamente por la firma de seguridad blockchain Blockaid aproximadamente a las 09:20 UTC del 4 de octubre.
Según la alerta de la firma de seguridad, un contrato recién desplegado había sido agregado a la lista blanca del vault. El contrato pudo entonces pedir prestado aBaswstETH, el token de Aave que devenga intereses que representa el wstETH suministrado en Base.
Los activos prestados fueron posteriormente enviados a un contrato controlado por el atacante.
Blockaid estimó inicialmente que aproximadamente $2.02 millones habían sido drenados a través de cuatro transacciones. Luego, la pérdida estimada aumentó a medida que continuaba la explotación.
PeckShield más tarde reportó que una dirección asociada con el ataque había drenado aproximadamente 1,783 wstETH, valorados en alrededor de $6 millones.
CertiK identificó por separado un contrato proxy recién desplegado que pidió prestado aproximadamente 1,783 aBaswstETH del vault afectado antes de que los activos fueran redimidos a través de Aave en wstETH.
El análisis de ExVul colocó el flujo total en aproximadamente 1,783.067 aBaswstETH a través de seis transacciones.
¿Qué se Tomó en la Explotación de wstETH de Base?
El activo principal involucrado fue wstETH, la versión envuelta del token de Ether apostado de Lido.
A diferencia de stETH, wstETH utiliza una estructura de balance no rebalanceante. Su valor en relación a ETH aumenta a medida que se acumulan las recompensas de staking.
El vault afectado había suministrado wstETH a Aave V3 en Base. A cambio, tenía aBaswstETH, un aToken de Aave que representa la posición suministrada.
El atacante no transfirió simplemente wstETH directamente del vault.
En cambio, basándose en las descripciones de las firmas de seguridad, el ataque involucró:
Acceso a la lista blanca → pidiendo prestado aBaswstETH → redimiendo a través de Aave → recibiendo wstETH → transfiriendo fondos
Esta distinción es importante porque el incidente parece haber explotado los permisos del vault en lugar de una vulnerabilidad en el mecanismo de préstamos principal de Aave.
Cómo Funcionó la Explotación de la Lista Blanca de Base
El detalle más significativo en la explotación de la lista blanca de Base concierne al sistema de control de acceso del vault.
Una lista blanca es una lista de direcciones o contratos autorizados para interactuar con funciones restringidas. Si un atacante puede obtener acceso legítimo a la lista blanca, el contrato malicioso puede ser capaz de realizar acciones que de otro modo estarían bloqueadas.
Según la línea de tiempo de ExVul, el propietario del vault, Safe multisig, eliminó el contrato del atacante de la lista blanca aproximadamente a las 08:52 UTC.
Un minuto después, a las 08:53 UTC, el mismo Safe reactivó el contrato.
El primer préstamo supuestamente ocurrió aproximadamente 70 segundos después de que el contrato fue reactivado.
ExVul también reportó recuperaciones exitosas de firmas ECDSA asociadas con las transacciones administrativas.
En términos simples, los cambios relevantes en la lista blanca parecen haber llevado aprobaciones válidas de las identidades firmantes existentes del vault.
Eso desplaza la atención hacia la seguridad del proceso de aprobación administrativa.
Sin embargo, la información disponible no establece exactamente cómo se obtuvieron esas aprobaciones.
Las explicaciones posibles podrían incluir claves de firma comprometidas, manipulación del proceso de firma, o otro fallo operativo, pero ninguno había sido confirmado públicamente en el momento del informe suministrado.
¿Fue Hackeado Aave?
Una de las preguntas más importantes que rodean el incidente es si el vault de Aave Base en sí fue comprometido.
Según los informes de las firmas de seguridad suministrados, no hay evidencia pública de que los contratos principales de préstamos de Aave fueron explotados.
El atacante utilizó el mercado Base de Aave como parte de la ruta de ataque. El vault había suministrado wstETH a Aave, y el atacante pudo pedir prestado contra la posición del vault después de obtener los permisos necesarios de la lista blanca.
Eso hace que la distinción entre una explotación a nivel de aplicación y una explotación de protocolo subyacente sea particularmente importante.
La infraestructura de Aave fue utilizada para ejecutar el proceso de préstamo y redención, pero el problema raíz reportado estaba asociado con el control de acceso del vault.
¿Quién Poseía el Vault Afectado?
La identidad del operador del vault afectado no había sido establecida públicamente en el informe suministrado.
El contrato víctima fue identificado como un TransparentUpgradeableProxy, una arquitectura de contrato inteligente que permite a un administrador actualizar la lógica detrás de un contrato mientras mantiene su dirección.
Los datos de seguimiento de la cartera mostraron que la dirección había mantenido previamente posiciones sustanciales de Aave V3 en Base, con grandes activos suministrados y préstamos pendientes.
Este perfil es consistente con un vault gestionado o estrategia de rendimiento construida sobre Aave en lugar de los propios contratos de préstamo de Aave.
Sin embargo, ningún equipo o protocolo se había identificado públicamente como el operador del vault en la información suministrada.
¿A dónde fue el wstETH robado?
La actividad de la cadena de bloques mostró interacciones entre la dirección controlada por el atacante, el vault relevante y la infraestructura de Aave.
Los activos robados fueron finalmente canjeados por wstETH y trasladados fuera del vault afectado.
El seguimiento de la comunidad también sugirió que algunos de los ingresos pueden haber comenzado a moverse hacia Ethereum a través de la infraestructura de puente relacionada con Lido.
Sin embargo, esta parte de la investigación no fue confirmada por el operador del vault o un anuncio del protocolo.
Según el informe suministrado, ningún protocolo había anunciado públicamente un esfuerzo de recuperación, recompensa, congelación o recuperación confirmada de los fondos robados.
Por qué importa la explotación de la seguridad de Base
La explotación de la seguridad de Base destaca un problema más amplio en DeFi: la seguridad no termina con la auditoría del protocolo principal.
Un vault puede interactuar con infraestructura establecida como Aave mientras introduce riesgos adicionales a través de sus propios contratos inteligentes, sistemas de permisos, mecanismos de actualización y billeteras administrativas.
En este incidente, la secuencia reportada muestra por qué el control de acceso puede ser tan importante como la seguridad del mercado de préstamos subyacente.
Una lista blanca que controla el acceso a millones de dólares efectivamente se convierte en un límite de seguridad de alto valor.
Si los usuarios no autorizados pueden influir en la lista blanca u obtener firmas administrativas válidas, un atacante puede ser capaz de usar funciones legítimas del protocolo para un propósito ilegítimo.
Hackeo del Vault de Base vs. Explotación de Aave
Es útil separar el hackeo del vault de Base de una explotación directa de Aave.
En una explotación directa del protocolo, un atacante típicamente abusaría de una vulnerabilidad en el sistema de préstamos subyacente o sus contratos inteligentes.
Aquí, la evidencia suministrada apunta hacia un camino diferente:
El vault mantenía wstETH a través de Aave V3.
Un contrato recién desplegado obtuvo acceso a la lista blanca.
El contrato pidió prestado contra la posición del vault.
Los aTokens resultantes fueron canjeados por wstETH.
Los activos fueron transferidos a direcciones controladas por el atacante.
Por lo tanto, el incidente debería ser descrito actualmente como una explotación del control de acceso del vault implicando a Aave, en lugar de evidencia de que Aave fue hackeada.
Lo que los usuarios de DeFi pueden aprender de la explotación
El incidente ofrece varias lecciones prácticas de seguridad.
Primero, los permisos de la lista blanca necesitan controles fuertes. Una lista blanca comprometida o manipulada puede eludir efectivamente las restricciones que de otro modo protegen un vault.
En segundo lugar, la seguridad multisig importa. Las billeteras de múltiples firmas reducen la dependencia de una clave privada, pero no eliminan el riesgo de que transacciones maliciosas sean aprobadas por firmantes comprometidos o manipulados.
En tercer lugar, los contratos actualizables requieren un escrutinio adicional. Los permisos de actualización pueden introducir otra capa administrativa que debe ser asegurada.
Finalmente, los usuarios deben entender que depositar activos en un vault de rendimiento introduce riesgos más allá de los del protocolo subyacente. Aave puede ser seguro mientras que una estrategia de terceros interactuando con Aave tiene una vulnerabilidad separada.
El panorama más amplio de la seguridad en DeFi
El incidente de Base ocurrió durante un período difícil para la seguridad cripto.
El informe suministrado también hizo referencia a varios otros incidentes involucrando infraestructura vinculada a Aave y Base durante la misma semana, incluyendo una explotación del FlashLoopAdapter de aproximadamente $305,000 y una explotación del GoldPesa GPXHooks supuesta de $114,000.
Las cifras más amplias también fueron significativas. CertiK estimó reportadamente aproximadamente $766.4 millones en pérdidas cripto durante septiembre de 2026, convirtiéndolo en el peor mes del año para pérdidas cripto reportadas en ese punto.
Estas cifras colocan el incidente del vault de Base en un contexto más amplio: el riesgo de contratos inteligentes, la seguridad de billeteras, los permisos administrativos y las integraciones de terceros siguen siendo preocupaciones importantes en DeFi.
¿Qué pasa después?
La mayor pregunta sin respuesta es cómo el atacante obtuvo la aprobación administrativa necesaria para recuperar el acceso a la lista blanca.
La línea de tiempo reportada por ExVul hace que la secuencia sea particularmente notable: el contrato fue eliminado de la lista blanca, reactivado aproximadamente un minuto después, y luego usado para la operación de préstamo poco después.
Un análisis post-mortem completo necesitaría establecer si las claves privadas fueron comprometidas, los firmantes fueron engañados o manipulados, o si ocurrió otro fallo en el control de acceso.
Hasta que el operador del vault o los investigadores proporcionen evidencia adicional, la causa raíz exacta debería permanecer clasificada como no confirmada.
Explora los mercados cripto en Bitrue
Los incidentes de seguridad como el hackeo del vault de Base muestran por qué entender los riesgos detrás de los activos digitales es igualmente importante que seguir sus movimientos de precios.
Si deseas explorar mercados de criptomonedas más amplios a través de una plataforma de trading establecida, puedes registrarte en Bitrue y revisar sus mercados de activos digitales y herramientas de trading disponibles.
Para los usuarios de DeFi, sin embargo, la seguridad del intercambio y la seguridad de los contratos inteligentes son consideraciones separadas, así que siempre revisa los riesgos asociados con un protocolo o vault específico antes de depositar fondos.
Conclusión
La explotación de la bóveda Base drenó aproximadamente 1,783 wstETH por un valor de alrededor de $6 millones de una bóveda no identificada el 4 de octubre de 2026.
Según el análisis de la firma de seguridad proporcionado, el atacante obtuvo acceso a través de un contrato recién implementado que se había agregado a la lista blanca de la bóveda. El contrato luego tomó prestado aBaswstETH contra la posición de Aave V3 de la bóveda y finalmente canjeó los activos por wstETH.
La parte más importante del incidente es la línea de tiempo de la lista blanca reportada. El contrato del atacante fue eliminado de la lista blanca y luego reactivado por el propio multisig Safe de la bóveda antes de que ocurriera la operación de préstamo.
En esta etapa, no hay evidencia pública en el material proporcionado de que la red Base o los contratos fundamentales de Aave hayan sido comprometidos directamente.
El incidente destaca en cambio los riesgos que rodean el control de acceso a nivel de aplicación, las aprobaciones multisig, los contratos actualizables y las bóvedas DeFi de terceros.
Para los usuarios, la lección es sencilla: usar un protocolo de préstamos importante no hace que cada estrategia o bóveda construida sobre él sea igualmente segura.
FAQ
¿Qué pasó en la explotación de la bóveda Base?
Un atacante drenó alrededor de $6 millones en wstETH de una bóveda Base no identificada después de que un contrato obtuviera acceso a la lista blanca.
¿Cuánto fue robado?
Aproximadamente 1,783 wstETH, valorados en alrededor de $6 millones en el momento del incidente.
¿Fue hackeado Aave?
La evidencia proporcionada no muestra que los contratos fundamentales de préstamos de Aave hayan sido comprometidos.
¿Cómo funcionó la explotación de la lista blanca de Base?
Un contrato recién implementado obtuvo acceso a la lista blanca, tomó prestado contra la posición de Aave de la bóveda y canjeó los aTokens resultantes por wstETH.
¿Está comprometido Base en sí?
No hay evidencia en el informe proporcionado de un compromiso sistémico de la red Base.
Renuncia: Las opiniones expresadas pertenecen exclusivamente al autor y no reflejan las opiniones de esta plataforma. Esta plataforma y sus afiliados declinan cualquier responsabilidad por la precisión o idoneidad de la información proporcionada. Es solo para fines informativos y no está destinado como asesoramiento financiero o de inversión.
Descargo de responsabilidad: El contenido de este artículo no constituye asesoramiento financiero o de inversión.




