Exploração do Vault Base: Como $6M em wstETH Foi Drenado Através do Acesso à Lista Branca
2026-10-05
Uma grande exploração do vault Base drenou aproximadamente 1.783 wstETH, no valor de cerca de $6 milhões, de um vault não identificado em 4 de outubro de 2026.
O incidente não parecia envolver um comprometimento direto da rede Base ou dos contratos principais de empréstimos da Aave. Em vez disso, empresas de segurança de blockchain disseram que um contrato recém-implantado ganhou acesso à lista branca do vault, permitindo que interagisse com os fundos do vault e tomasse emprestado contra sua posição Aave V3.
O ataque destaca uma questão crítica em segurança DeFi: mesmo quando o protocolo de empréstimo subjacente permanece operacional, fraquezas nas permissões administrativas ou controle de acesso podem expor grandes quantidades de capital.
Este hack do vault Base é, portanto, particularmente relevante para entender como permissões de lista branca, aprovações multisig e posições da Aave podem interagir durante uma exploração DeFi.
Principais Conclusões
A exploração do wstETH da Base drenou cerca de 1.783 wstETH, no valor de aproximadamente $6 milhões, de um vault não identificado.
O atacante supostamente obteve acesso através de um contrato recém-implantado que tinha sido adicionado à lista branca do vault.
Atualmente, não há evidências públicas de que os contratos principais da Aave ou a própria rede Base foram comprometidos.
Como a Exploração do Vault Base se Desenrolou
A exploração DeFi da Base foi flagrada publicamente pela empresa de segurança de blockchain Blockaid por volta das 09:20 UTC em 4 de outubro.
De acordo com o alerta da empresa de segurança, um contrato recém-implantado havia sido adicionado à lista branca do vault. O contrato então conseguiu tomar emprestado aBaswstETH, o token de juros Aave que representa o wstETH fornecido na Base.
Os ativos tomados emprestados foram posteriormente enviados para um contrato controlado pelo atacante.
A Blockaid inicialmente estimou que aproximadamente $2,02 milhões foram drenados em quatro transações. A estimativa de perda aumentou à medida que a exploração continuava.
A PeckShield relatou posteriormente que um endereço associado ao ataque drenou aproximadamente 1.783 wstETH, avaliados em cerca de $6 milhões.
A CertiK identificou separadamente um contrato proxy recém-implantado que tomou emprestado aproximadamente 1.783 aBaswstETH do vault afetado antes que os ativos fossem resgatados através da Aave em wstETH.
A análise da ExVul colocou o total de saída em aproximadamente 1.783,067 aBaswstETH em seis transações.
O Que Foi Levado na Exploração do wstETH da Base?
O principal ativo envolvido foi o wstETH, a versão embrulhada do token Ether em stake da Lido.
Diferentemente do stETH, o wstETH usa uma estrutura de saldo não rebaseável. Seu valor em relação ao ETH aumenta à medida que as recompensas de staking se acumulam.
O vault afetado havia fornecido wstETH à Aave V3 na Base. Em troca, recebia aBaswstETH, um aToken da Aave representando a posição fornecida.
O atacante não transferiu simplesmente wstETH diretamente do vault.
Em vez disso, com base nas descrições das empresas de segurança, o ataque envolveu:
Acesso à lista branca → tomando emprestado aBaswstETH → resgatando através da Aave → recebendo wstETH → transferindo fundos
Essa distinção é importante porque o incidente parece ter explorado as permissões do vault em vez de uma vulnerabilidade no mecanismo principal de empréstimos da Aave.
Como a Exploração da Lista Branca da Base Funciona
O detalhe mais significativo na exploração da lista branca da Base diz respeito ao sistema de controle de acesso do vault.
Uma lista branca é uma lista de endereços ou contratos autorizados a interagir com funções restritas. Se um atacante puder obter acesso legítimo à lista branca, o contrato malicioso pode ser capaz de realizar ações que de outra forma seriam bloqueadas.
De acordo com a linha do tempo da ExVul, o proprietário do vault Safe multisig removeu o contrato do atacante da lista branca por volta das 08:52 UTC.
Um minuto depois, às 08:53 UTC, o mesmo Safe reabilitou o contrato.
O primeiro empréstimo ocorreu, supostamente, cerca de 70 segundos após o contrato ter sido reabilitado.
A ExVul também relatou recuperações bem-sucedidas de assinatura ECDSA associadas às transações administrativas.
Em termos simples, as alterações relevantes da lista branca parecem ter carregado aprovações válidas das identidades de assinatura existentes do vault.
Isso desloca a atenção para a segurança do processo de aprovação administrativa.
No entanto, as informações disponíveis não estabelecem exatamente como essas aprovações foram obtidas.
Possíveis explicações podem incluir chaves de assinatura comprometidas, manipulação do processo de assinatura ou outra falha operacional, mas nenhuma havia sido confirmada publicamente no momento do relatório fornecido.
A Aave Foi Hackeada?
Uma das perguntas mais importantes em torno do incidente é se o vault Base da Aave foi comprometido.
Com base nos relatórios fornecidos pelas empresas de segurança, não há evidências públicas de que os contratos principais de empréstimo da Aave foram explorados.
O atacante usou o mercado Base da Aave como parte do caminho do ataque. O vault havia fornecido wstETH à Aave, e o atacante conseguiu tomar emprestado contra a posição do vault após obter as permissões necessárias da lista branca.
Isso torna a distinção entre uma exploração em nível de aplicativo e uma exploração de protocolo subjacente particularmente importante.
A infraestrutura da Aave foi usada para executar o processo de empréstimo e resgate, mas a questão raiz relatada estava associada ao controle de acesso do vault.
Quem Possuía o Vault Afetado?
A identidade do operador do vault afetado não havia sido estabelecida publicamente no relatório fornecido.
O contrato vítima foi identificado como um TransparentUpgradeableProxy, uma arquitetura de contrato inteligente que permite que um administrador atualize a lógica por trás de um contrato enquanto mantém seu endereço.
Os dados de rastreamento de portfólio mostraram que o endereço havia anteriormente mantido posições substanciais de Aave V3 na Base, com grandes ativos fornecidos e empréstimos em aberto.
Este perfil é consistente com um cofre administrado ou estratégia de rendimento construída em cima do Aave, em vez dos próprios contratos de empréstimo principais do Aave.
No entanto, nenhuma equipe ou protocolo havia se identificado publicamente como o operador do cofre nas informações fornecidas.
Para onde foi o wstETH roubado?
A atividade da blockchain mostrou interações entre o endereço controlado pelo atacante, o cofre relevante e a infraestrutura do Aave.
Os ativos roubados foram eventualmente resgatados em wstETH e movidos para longe do cofre afetado.
O rastreamento da comunidade também sugeriu que parte dos rendimentos pode ter começado a se mover em direção ao Ethereum através da infraestrutura de ponte relacionada ao Lido.
No entanto, essa parte da investigação não foi confirmada pelo operador do cofre ou por um anúncio do protocolo.
Até o relatório fornecido, nenhum protocolo havia anunciado publicamente um esforço de recuperação, recompensa, congelamento ou recuperação confirmada dos fundos roubados.
Por que a Exploração de Segurança da Base é Importante
A exploração de segurança da Base destaca um problema mais amplo no DeFi: a segurança não termina com a auditoria do protocolo principal.
Um cofre pode interagir com a infraestrutura estabelecida, como Aave, enquanto ainda introduz riscos adicionais através de seus próprios contratos inteligentes, sistemas de permissão, mecanismos de atualização e carteiras administrativas.
Neste incidente, a sequência relatada mostra por que o controle de acesso pode ser tão importante quanto a segurança do mercado de empréstimos subjacente.
Uma lista autorizada que controla o acesso a milhões de dólares efetivamente se torna uma fronteira de segurança de alto valor.
Se usuários não autorizados puderem influenciar a lista autorizada ou obter assinaturas administrativas válidas, um atacante pode ser capaz de usar funções legítimas do protocolo para um propósito ilegítimo.
Hacker do Cofre Base vs. Exploração do Aave
É útil separar o ataque ao cofre da Base de uma exploração direta do Aave.
Em uma exploração direta do protocolo, um atacante normalmente abusaria de uma vulnerabilidade no sistema de empréstimos subjacente ou em seus contratos inteligentes.
Aqui, as evidências fornecidas apontam para um caminho diferente:
O cofre detinha wstETH através do Aave V3.
Um contrato recém-implantado obteve acesso à lista autorizada.
O contrato tomou emprestado contra a posição do cofre.
Os aTokens resultantes foram resgatados por wstETH.
Os ativos foram transferidos para endereços controlados pelo atacante.
Portanto, o incidente deve ser atualmente descrito como uma exploração de controle de acesso do cofre envolvendo o Aave, em vez de evidências de que o Aave em si foi hackeado.
O que os Usuários de DeFi Podem Aprender com a Exploração
O incidente oferece várias lições de segurança práticas.
Primeiro, as permissões da lista autorizada precisam de controles fortes. Uma lista autorizada comprometida ou manipulada pode efetivamente contornar restrições que, de outra forma, protegem um cofre.
Segundo, a segurança do multisig importa. Carteiras multisignature reduzem a dependência de uma chave privada, mas não eliminam o risco de transações maliciosas sendo aprovadas por signatários comprometidos ou manipulados.
Terceiro, contratos atualizáveis requerem uma análise adicional. As permissões de atualização podem introduzir outra camada administrativa que deve ser assegurada.
Finalmente, os usuários devem entender que depositar ativos em um cofre de rendimento introduz riscos além dos do protocolo subjacente. O Aave pode ser seguro enquanto uma estratégia de terceiros que interage com o Aave possui uma vulnerabilidade separada.
A Visão Geral da Segurança do DeFi
O incidente da Base ocorreu durante um período difícil para a segurança cripto.
O relatório fornecido também fez referência a vários outros incidentes envolvendo infraestrutura relacionada ao Aave e à Base durante a mesma semana, incluindo um exploit de aproximadamente $305,000 no FlashLoopAdapter e um suposto exploit de $114,000 no GoldPesa GPXHooks.
Os números mais amplos também foram significativos. A CertiK estimou aproximadamente $766.4 milhões em perdas cripto durante setembro de 2026, tornando-se o pior mês do ano para perdas cripto relatadas até aquele momento.
Esses números colocam o incidente do cofre da Base em um contexto maior: risco de contratos inteligentes, segurança de carteiras, permissões administrativas e integrações de terceiros permanecem preocupações importantes no DeFi.
O que Acontece a Seguir?
A maior pergunta sem resposta é como o atacante obteve a aprovação administrativa necessária para recuperar o acesso à lista autorizada.
A sequência relatada pela ExVul torna a cronologia particularmente notável: o contrato foi removido da lista autorizada, reabilitado aproximadamente um minuto depois e, em seguida, usado para a operação de empréstimo pouco depois.
Um pós-morte completo precisaria estabelecer se as chaves privadas foram comprometidas, se os signatários foram enganados ou manipulados, ou se ocorreu outra falha de controle de acesso.
Até que o operador do cofre ou os investigadores forneçam evidências adicionais, a causa raiz exata deve permanecer classificada como não confirmada.
Explore os Mercados Cripto na Bitrue
Incidentes de segurança como o hack do cofre da Base mostram por que entender os riscos por trás dos ativos digitais é tão importante quanto rastrear seus movimentos de preço.
Se você quiser explorar os mercados de criptomoeda mais amplos através de uma plataforma de trading estabelecida, você pode registrar-se na Bitrue e revisar seus mercados de ativos digitais e ferramentas de trading disponíveis.
Para os usuários de DeFi, no entanto, a segurança da exchange e a segurança de contratos inteligentes são considerações separadas, então sempre revise os riscos associados a um protocolo ou cofre específico antes de depositar fundos.
Conclusão
A exploração do vault Base drenou aproximadamente 1.783 wstETH no valor de cerca de $6 milhões de um vault não identificado em 4 de outubro de 2026.
De acordo com a análise da empresa de segurança fornecida, o atacante ganhou acesso através de um contrato recém-implantado que foi adicionado à lista de permissões do vault. O contrato então tomou emprestado aBaswstETH contra a posição Aave V3 do vault e, no final, resgatou os ativos em wstETH.
A parte mais importante do incidente é a linha do tempo da lista de permissões relatada. O contrato do atacante foi removido da lista de permissões e depois reativado pelo próprio multisig Safe do vault antes da operação de empréstimo ocorrer.
Neste estágio, não há evidências públicas no material fornecido de que a rede Base ou os contratos principais da Aave foram comprometidos diretamente.
O incidente, em vez disso, destaca os riscos envolvendo controle de acesso em nível de aplicação, aprovações multisig, contratos atualizáveis e vaults DeFi de terceiros.
Para os usuários, a lição é simples: usar um protocolo de empréstimo importante não torna automaticamente todas as estratégias ou vaults construídos sobre ele igualmente seguros.
FAQ
O que aconteceu na exploração do vault Base?
Um atacante drenou cerca de $6 milhões em wstETH de um vault Base não identificado após um contrato ganhar acesso à lista de permissões.
Quanto foi roubado?
Aproximadamente 1.783 wstETH, avaliados em cerca de $6 milhões na época do incidente.
A Aave foi hackeada?
As evidências fornecidas não mostram que os contratos principais de empréstimo da Aave foram comprometidos.
Como funcionou a exploração da lista de permissões da Base?
Um contrato recém-implantado ganhou acesso à lista de permissões, tomou emprestado contra a posição Aave do vault e resgatou os aTokens resultantes por wstETH.
A Base em si está comprometida?
Não há evidências no relatório fornecido de um compromisso sistêmico da rede Base.
Isenção de responsabilidade: As opiniões expressas pertencem exclusivamente ao autor e não refletem as opiniões desta plataforma. Esta plataforma e suas afiliadas negam qualquer responsabilidade pela precisão ou adequação das informações fornecidas. É apenas para fins informativos e não se destina a ser aconselhamento financeiro ou de investimento.
Aviso Legal: O conteúdo deste artigo não constitui aconselhamento financeiro ou de investimento.




