Exploitation du Coffre de Base : Comment 6 millions de dollars en wstETH ont été drainés par un accès sur liste blanche
2026-10-05
Une exploitation majeure du coffre Base a siphonné environ 1 783 wstETH d'une valeur d'environ 6 millions de dollars d'un coffre non identifié le 4 octobre 2026.
L'incident ne semblait pas impliquer une compromission directe du réseau Base ou des contrats de prêt principaux d'Aave. Au lieu de cela, des entreprises de sécurité blockchain ont déclaré qu'un nouveau contrat déployé avait obtenu un accès sur liste blanche au coffre, lui permettant d'interagir avec les fonds du coffre et d'emprunter contre sa position Aave V3.
L'attaque met en évidence un problème critique dans la sécurité DeFi: même lorsque le protocole de prêt sous-jacent reste opérationnel, des faiblesses dans les permissions administratives ou le contrôle d'accès peuvent exposer de grandes quantités de capital.
Ce piratage du coffre Base est donc particulièrement pertinent pour comprendre comment les autorisations sur liste blanche, les approbations multisig et les positions d'Aave peuvent interagir lors d'une exploitation DeFi.
Points Clés
L'exploitation du wstETH de Base a siphonné environ 1 783 wstETH, d'une valeur d'environ 6 millions de dollars, d'un coffre non identifié.
L'attaquant aurait obtenu l'accès grâce à un nouveau contrat déployé qui avait été ajouté à la liste blanche du coffre.
Il n'existe actuellement aucune preuve publique que les contrats principaux d'Aave ou le réseau Base lui-même aient été compromis.
Comment l'Exploitation du Coffre Base s'est Développée
L'exploitation DeFi de Base a été signalée publiquement pour la première fois par l'entreprise de sécurité blockchain Blockaid vers 09h20 UTC le 4 octobre.
Selon l'alerte de l'entreprise de sécurité, un nouveau contrat déployé avait été ajouté à la liste blanche du coffre. Le contrat pouvait alors emprunter un aBaswstETH, le jeton d'intérêt de Aave représentant le wstETH fourni sur Base.
Les actifs empruntés ont ensuite été transférés à un contrat contrôlé par l'attaquant.
Blockaid a d'abord estimé qu'environ 2,02 millions de dollars avaient été siphonnés à travers quatre transactions. La perte estimée a ensuite augmenté à mesure que l'exploitation se poursuivait.
PeckShield a ensuite rapporté qu'une adresse associée à l'attaque avait siphonné environ 1 783 wstETH, d'une valeur d'environ 6 millions de dollars.
CertiK a séparément identifié un nouveau contrat proxy déployé qui a emprunté environ 1 783 aBaswstETH du coffre affecté avant que les actifs ne soient échangés via Aave en wstETH.
L'analyse d'ExVul a placé le total des sorties à environ 1 783,067 aBaswstETH à travers six transactions.
Qu'est-ce qui a été Pris dans l'Exploitation du wstETH de Base ?
L'actif principal impliqué était le wstETH, la version enveloppée du jeton Ether jalonné de Lido.
Contrairement à stETH, wstETH utilise une structure de solde non réajustable. Sa valeur par rapport à ETH augmente à mesure que les récompenses de jalonnement s'accumulent.
Le coffre affecté avait fourni du wstETH à Aave V3 sur Base. En retour, il détenait un aBaswstETH, un aToken d'Aave représentant la position fournie.
L'attaquant n'a pas simplement transféré wstETH directement depuis le coffre.
Au lieu de cela, selon les descriptions des entreprises de sécurité, l'attaque impliquait :
Accès sur liste blanche → emprunter aBaswstETH → échanger via Aave → recevoir wstETH → transférer des fonds
Cette distinction est importante car l incident semble avoir exploité les permissions du coffre plutôt qu'une vulnérabilité dans le mécanisme principal de prêt d'Aave.
Comment l'Exploitation sur Liste Blanche de Base a Fonctionné
Le détail le plus significatif dans l'exploitation sur liste blanche de Base concerne le système de contrôle d'accès du coffre.
Une liste blanche est une liste d'adresses ou de contrats autorisés à interagir avec des fonctions restreintes. Si un attaquant peut obtenir un accès légitime sur liste blanche, le contrat malveillant peut être en mesure d'effectuer des actions qui seraient autrement bloquées.
Selon la chronologie d'ExVul, le propriétaire du coffre Safe multisig a retiré le contrat attaquant de la liste blanche vers 08h52 UTC.
Une minute plus tard, à 08h53 UTC, le même Safe a réactivé le contrat.
Le premier emprunt aurait eu lieu environ 70 secondes après que le contrat a été réactivé.
ExVul a également rapporté des récupérations de signatures ECDSA réussies associées aux transactions administratives.
En termes simples, les changements pertinents de la liste blanche semblent avoir porté des approbations valides des identités signataires existantes du coffre.
Cela déplace l'attention vers la sécurité du processus d'approbation administrative.
Cependant, les informations disponibles ne permettent pas d'établir exactement comment ces approbations ont été obtenues.
Les explications possibles pourraient inclure des clés de signature compromises, une manipulation du processus de signature ou un autre échec opérationnel, mais aucun n'avait été publiquement confirmé au moment du rapport fourni.
Aave a-t-il été Piraté ?
Une des questions les plus importantes concernant l'incident est de savoir si le coffre Base d'Aave lui-même a été compromis.
D'après les rapports des entreprises de sécurité fournies, il n'existe aucune preuve publique que les contrats principaux de prêt d'Aave aient été exploités.
L'attaquant a utilisé le marché Base Aave comme partie du chemin d'attaque. Le coffre avait fourni du wstETH à Aave, et l'attaquant a pu emprunter contre la position du coffre après avoir obtenu les permissions nécessaires sur liste blanche.
Cela rend la distinction entre un exploit au niveau de l'application et un exploit du protocole sous-jacent particulièrement importante.
L'infrastructure d'Aave a été utilisée pour exécuter le processus d'emprunt et de rachat, mais le problème fondamental signalé était associé au contrôle d'accès du coffre.
Qui Possédait le Coffre Affecté ?
L'identité de l'opérateur du coffre affecté n'avait pas été établie publiquement dans le rapport fourni.
Le contrat victime a été identifié comme un TransparentUpgradeableProxy, une architecture de contrat intelligent qui permet à un administrateur de mettre à niveau la logique derrière un contrat tout en maintenant son adresse.
Les données de suivi de portefeuille ont montré que l'adresse avait auparavant conservé des positions substantielles Aave V3 sur Base, avec de grands actifs fournis et des fonds empruntés en cours.
Ce profil est cohérent avec un coffre-fort géré ou une stratégie de rendement construite sur Aave plutôt qu'avec les propres contrats de prêt essentiels d'Aave.
Cependant, aucune équipe ou protocole ne s'était publiquement identifié comme l'opérateur du coffre-fort dans les informations fournies.
Où est allé le wstETH volé?
L'activité sur la blockchain a montré des interactions entre l'adresse contrôlée par l'attaquant, le coffre-fort concerné et l'infrastructure Aave.
Les actifs volés ont finalement été échangés contre du wstETH et déplacés hors du coffre-fort affecté.
Le suivi communautaire a également suggéré que certains des produits pourraient avoir commencé à se déplacer vers Ethereum via une infrastructure de pontage liée à Lido.
Cependant, cette partie de l'enquête n'a pas été confirmée par l'opérateur du coffre-fort ou par une annonce de protocole.
Au moment du rapport fourni, aucun protocole n'avait publiquement annoncé un effort de récupération, une récompense, un gel ou une récupération confirmée des fonds volés.
Pourquoi l'exploitation de la sécurité de Base est importante
L'exploitation de la sécurité de Base met en évidence un problème plus large dans DeFi : la sécurité ne se termine pas avec l'audit du protocole fondamental.
Un coffre-fort peut interagir avec une infrastructure établie telle qu'Aave tout en introduisant des risques supplémentaires à travers ses propres contrats intelligents, systèmes de permission, mécanismes de mise à niveau et portefeuilles administratifs.
Dans cet incident, la séquence rapportée montre pourquoi le contrôle d'accès peut être tout aussi important que la sécurité du marché de prêt sous-jacent.
Une liste blanche qui contrôle l'accès à des millions de dollars devient effectivement une frontière de sécurité de haute valeur.
Si des utilisateurs non autorisés peuvent influencer la liste blanche ou obtenir des signatures administratives valides, un attaquant peut être en mesure d'utiliser des fonctions de protocole légitimes à des fins illégitimes.
Hacking du coffre-fort de Base vs. Exploit d'Aave
Il est utile de séparer le hacking du coffre-fort de Base d'un exploit direct d'Aave.
Dans un exploit de protocole direct, un attaquant abuserait généralement d'une vulnérabilité dans le système de prêt sous-jacent ou dans ses contrats intelligents.
Ici, les preuves fournies indiquent un chemin différent :
Le coffre-fort détenait du wstETH via Aave V3.
Un contrat nouvellement déployé a obtenu l'accès à la liste blanche.
Le contrat a emprunté contre la position du coffre-fort.
Les aTokens résultants ont été échangés contre du wstETH.
Les actifs ont été transférés vers des adresses contrôlées par l'attaquant.
Par conséquent, l'incident devrait actuellement être décrit comme un exploit de contrôle d'accès au coffre-fort impliquant Aave, plutôt que comme une preuve qu'Aave lui-même a été piraté.
Ce que les utilisateurs de DeFi peuvent apprendre de l'exploit
L'incident offre plusieurs leçons pratiques en matière de sécurité.
Tout d'abord, les permissions de liste blanche ont besoin de contrôles solides. Une liste blanche compromise ou manipulée peut efficacement contourner les restrictions qui protègent autrement un coffre-fort.
Deuxièmement, la sécurité multisig est importante. Les portefeuilles multisignatures réduisent la dépendance à une clé privée, mais ils n'éliminent pas le risque que des transactions malveillantes soient approuvées par des signataires compromis ou manipulés.
Troisièmement, les contrats évolutifs nécessitent une attention supplémentaire. Les permissions de mise à niveau peuvent introduire une autre couche administrative qui doit être sécurisée.
Enfin, les utilisateurs doivent comprendre que déposer des actifs dans un coffre-fort de rendement introduit des risques au-delà de ceux du protocole sous-jacent. Aave peut être sécurisé tandis qu'une stratégie tierce interagissant avec Aave présente une vulnérabilité distincte.
Le tableau de sécurité DeFi plus large
L'incident de Base est survenu pendant une période difficile pour la sécurité crypto.
Le rapport fourni a également fait référence à plusieurs autres incidents impliquant une infrastructure liée à Aave et à Base durant la même semaine, y compris un exploit de FlashLoopAdapter d'environ 305 000 $ et un exploit GoldPesa GPXHooks allégué de 114 000 $.
Les chiffres plus larges étaient également significatifs. CertiK a rapporté avoir estimé environ 766,4 millions de dollars de pertes crypto en septembre 2026, en faisant le pire mois de l'année en termes de pertes crypto signalées à ce moment-là.
Ces chiffres mettent l'incident du coffre-fort de Base dans un contexte plus large : le risque de contrat intelligent, la sécurité des portefeuilles, les permissions administratives et les intégrations tierces restent des préoccupations importantes dans DeFi.
Que se passe-t-il ensuite ?
La plus grande question sans réponse est de savoir comment l'attaquant a obtenu l'approbation administrative nécessaire pour retrouver l'accès à la liste blanche.
La chronologie rapportée par ExVul rend la séquence particulièrement notable : le contrat a été retiré de la liste blanche, réactivé environ une minute plus tard, puis utilisé pour l'opération d'emprunt peu après.
Un examen complet des événements devrait établir si les clés privées ont été compromises, si des signataires ont été trompés ou manipulés, ou si une autre défaillance de contrôle d'accès s'est produite.
Jusqu'à ce que l'opérateur du coffre-fort ou les enquêteurs fournissent des preuves supplémentaires, la cause exacte devrait rester classifiée comme non confirmée.
Explorez les marchés crypto sur Bitrue
Les incidents de sécurité comme le piratage du coffre-fort de Base montrent pourquoi comprendre les risques derrière les actifs numériques est tout aussi important que de suivre leurs mouvements de prix.
Si vous souhaitez explorer des marchés de cryptomonnaies plus larges via une plateforme de trading établie, vous pouvez vous inscrire sur Bitrue et examiner ses marchés d'actifs numériques disponibles et ses outils de trading.
Pour les utilisateurs de DeFi, cependant, la sécurité des échanges et la sécurité des contrats intelligents sont des considérations distinctes, alors examinez toujours les risques associés à un protocole ou à un coffre-fort spécifique avant de déposer des fonds.
Conclusion
L'exploitation du coffre de Base a drainé environ 1 783 wstETH d'une valeur d'environ 6 millions de dollars d'un coffre non identifié le 4 octobre 2026.
Selon l'analyse fournie par la société de sécurité, l'attaquant a obtenu l'accès par l'intermédiaire d'un contrat récemment déployé qui avait été ajouté à la liste blanche du coffre. Le contrat a ensuite emprunté aBaswstETH contre la position Aave V3 du coffre et a finalement échangé les actifs contre wstETH.
La partie la plus importante de l'incident est la chronologie de la liste blanche rapportée. Le contrat de l'attaquant a été retiré de la liste blanche puis réactivé par le multisig Safe du coffre avant que l'opération d'emprunt ne se produise.
À ce stade, il n'y a pas de preuve publique dans le matériel fourni que le réseau Base ou les contrats principaux d'Aave aient été directement compromis.
L'incident met plutôt en évidence les risques entourant le contrôle d'accès au niveau de l'application, les approbations multisig, les contrats évolutifs et les coffres DeFi tiers.
Pour les utilisateurs, la leçon est simple : utiliser un protocole de prêt majeur ne rend pas automatiquement chaque stratégie ou coffre construit dessus également sécurisé.
FAQ
Que s'est-il passé dans l'exploitation du coffre de Base ?
Un attaquant a drainé environ 6 millions de dollars en wstETH d'un coffre Base non identifié après qu'un contrat ait obtenu l'accès à la liste blanche.
Combien a été volé ?
Environ 1 783 wstETH, d'une valeur d'environ 6 millions de dollars au moment de l'incident.
Aave a-t-il été piraté ?
Les preuves fournies ne montrent pas que les contrats de prêt principaux d'Aave ont été compromis.
Comment l'exploitation de la liste blanche de Base a-t-elle fonctionné ?
Un contrat récemment déployé a obtenu un accès à la liste blanche, a emprunté contre la position Aave du coffre, et a échangé les aTokens résultants contre wstETH.
Base est-il lui-même compromis ?
Il n'y a aucune preuve dans le rapport fourni d'un compromis systémique du réseau Base.
Avertissement : Les opinions exprimées appartiennent exclusivement à l'auteur et ne reflètent pas les opinions de cette plateforme. Cette plateforme et ses affiliés déclinent toute responsabilité quant à l'exactitude ou à l'adéquation des informations fournies. Cela est uniquement à des fins d'information et n'est pas destiné comme conseil financier ou d'investissement.
Feragatname: Bu makalenin içeriği finansal veya yatırım tavsiyesi niteliğinde değildir.




