Base Vault exploited: 如何 $6M 的 wstETH 被透過白名單訪問排走

2026-10-05
Base Vault  exploited: 如何 $6M 的 wstETH 被透過白名單訪問排走

一個主要的Base vault漏洞在2026年10月4日從一個未識別的vault中排空了約1783 wstETH,價值約600萬美元。

事件似乎並未直接涉及Base網絡或Aave的核心貸款合約。相反,區塊鏈安全公司表示一個新部署的合約獲得了vault的白名單訪問權限,使其能夠與vault的資金互動並對其Aave V3位置借款。

此次攻擊突顯了去中心化金融安全:即使底層的貸款協議仍然運作,行政權限或訪問控制的弱點也可能使大量資本暴露於危險之中。

因此,這次Base vault黑客事件特別重要,以理解白名單權限、多重簽名批准和Aave位置在DeFi漏洞期間如何互動。

關鍵要點

  • Base wstETH漏洞從一個未識別的vault中排空了約1783 wstETH,價值約600萬美元。

  • 據報導,攻擊者通過一個新部署的合約獲得了進入vault的訪問權限,該合約已被添加到vault的白名單中。

  • 目前沒有公開證據表明Aave的核心合約或Base網絡本身被攻擊。

Base Vault漏洞是如何展開的

Base DeFi漏洞在2026年10月4日大約09:20 UTC首次由區塊鏈安全公司Blockaid公開標記。

根據安全公司的警報,一個新部署的合約已被添加到vault的白名單中。該合約隨後能夠借用aBaswstETH,即代表在Base上提供的wstETH的Aave利息抵押代幣。

借入的資產隨後被轉交給一個由攻擊者控制的合約。

Blockaid最初估計近202萬美元已在四筆交易中排空。隨著漏洞的持續發展,估計損失隨之增加。

PeckShield後來報導說,與攻擊相關的地址已排空了約1783 wstETH,價值約600萬美元。

CertiK單獨確認了一個新部署的代理合約,該合約在受影響的vault中借入了約1783 aBaswstETH,然後通過Aave將資產兌換成wstETH。

ExVul的分析將總流出量放在約1783.067 aBaswstETH,涉及六筆交易。

在Base wstETH漏洞中搶走了什麼?

主要受影響的資產是wstETH,即Lido的質押以太幣代幣的包裝版本。

與stETH不同,wstETH使用非重設的餘額結構。隨著質押獎勵的累積,其相對於ETH的價值會增加。

受影響的vault向Aave V3 on Base提供了wstETH。作為回報,它持有了aBaswstETH,即代表所提供位置的Aave aToken。

攻擊者並沒有直接從vault中轉移wstETH。

相反,根據安全公司的描述,這次攻擊涉及:

白名單訪問 → 借用aBaswstETH → 通過Aave兌換 → 接收wstETH → 轉移資金

這一區別很重要,因為事件似乎利用了vault的權限,而不是Aave核心貸款機制中的漏洞。

Base白名單漏洞是如何運作的

Base白名單漏洞中的最重要細節涉及vault的訪問控制系統。

白名單是一個地址或合約的列表,授權其與受限功能互動。如果攻擊者獲得了合法的白名單訪問權限,惡意合約可能能夠執行本來會被阻止的操作。

根據ExVul的時間線,vault的所有者Safe多簽於大約08:52 UTC將攻擊者合約從白名單中移除。

一分鐘後,即在08:53 UTC,相同的Safe重新啟用了該合約。

據報導,第一次借款大約發生在該合約重新啟用後的70秒左右。

ExVul還報導了與行政交易相關的ECDSA簽名恢復成功。

簡單來說,相關的白名單變更似乎帶有vault現有簽名身份的有效批准。

這將注意力轉向了行政批准過程的安全性。

然而,公開的信息並未確定這些批准是如何獲得的。

可能的解釋包括簽名密鑰被竊取、簽名過程被操縱或其他操作失敗,但在提供的報告時並未公開確認任何一項。

Aave被攻擊了嗎?

圍繞這一事件最重要的問題之一是Aave Base vault本身是否受到攻擊。

根據提供的安全公司報告,沒有公開證據顯示Aave的核心貸款合約被利用。

攻擊者在攻擊路徑中使用了Aave V3 Base市場。該vault已向Aave提供了wstETH,並且在獲得必要的白名單權限後,攻擊者能夠對vault的頭寸借款。

這使得應用級別的漏洞與底層協議漏洞之間的區別特別重要。

Aave的基礎設施用於執行借款和贖回過程,但報導的根本問題與vault的訪問控制相關。

誰擁有受影響的vault?

在提供的報告中,尚未公開確定受影響vault的操作員身份。

受害者合約被確定為TransparentUpgradeableProxy,一種智能合約架構,允許管理員在保持其地址的同時升級合約背後的邏輯。

投資組合追蹤數據顯示,該地址之前在 Base 上保持了可觀的 Aave V3 位置,擁有大量的供應資產和未償還借款。

這個簡介與在 Aave 上構建的受管理的保險庫或收益策略相一致,而不是 Aave 自身的核心借貸合約。

但是,沒有團隊或協議在提供的信息中公開自我識別為保險庫的操作員。

被盜的 wstETH 到哪裡去了?

區塊鏈活動顯示攻擊者控制的地址與相關的保險庫和 Aave 基礎設施之間的互動。

被盜的資產最終被兌換成 wstETH 並從受影響的保險庫中轉移。

社區追蹤還顯示,部分收益可能已開始通過與 Lido 相關的橋接基礎設施轉向以太坊。

然而,該調查的這部分尚未得到保險庫操作員或協議公告的確認。

根據提供的報告,沒有協議公開宣布恢復工作、獎金、凍結或確認被盜資金的恢復。

為什麼 Base 安全漏洞很重要

Base 安全漏洞突顯了 DeFi 中的一個更廣泛問題:安全性並不僅僅在於對核心協議的審核。

保險庫可以與 Aave 等既定基礎設施互動,同時透過 自己的智能合約, 權限系統、升級機制和管理錢包引入額外風險。

在這一事件中,所報導的序列顯示為什麼訪問控制可以與底層借貸市場的安全性同樣重要。

控制數百萬美元的白名單有效地成為了一個高價值的安全邊界。

如果未授權的用戶可以影響白名單或獲得有效的管理簽名,攻擊者可能能夠使用合法的協議功能來達成不合法的目的。

Base 保險庫黑客事件 vs. Aave 漏洞

將 Base 保險庫黑客事件與直接的 Aave 漏洞區分開來是有用的。

在直接的協議漏洞中,攻擊者通常會濫用底層借貸系統或其智能合約中的脆弱性。

在這裡,提供的證據指向另一種路徑:

  • 保險庫通過 Aave V3 持有 wstETH。

  • 新部署的合約獲得了白名單訪問權限。

  • 該合約以保險庫的配置進行借貸。

  • 產生的 aTokens 被兌換成 wstETH。

  • 資產被轉移至攻擊者控制的地址。

因此,該事件目前應被描述為涉及 Aave 的保險庫訪問控制漏洞,而不是 Aave 本身被黑客攻擊的證據。

DeFi 用戶可以從漏洞中學到什麼

這一事件提供了幾個實際的安全教訓。

首先,白名單的權限需要強有力的控制。被攻擊或操縱的白名單可以有效地繞過保護保險庫的限制。

第二,多簽名安全很重要。多簽名錢包減少對一個私鑰的依賴,但它們並不消除由受損或被操縱的簽名者批准的惡意交易的風險。

第三,可升級的合約需要額外的審查。升級權限可以引入另一個必須被保護的管理層。

最後,用戶應了解,將資產存入收益保險庫引入了超出底層協議的風險。Aave 可能是安全的,而與 Aave 互動的第三方策略則可能具有單獨的脆弱性。

更廣泛的 DeFi 安全背景

Base 事件發生在加密安全的艱難時期。

所提供的報告也提及了同週涉及 Aave 相關基礎設施和 Base 的其他幾起事件,包括約 305,000 美元的 FlashLoopAdapter 漏洞和一個涉嫌 114,000 美元的 GoldPesa GPXHooks 漏洞。

更廣泛的數字也非常顯著。據報導,CertiK 在 2026 年 9 月估計約有 766.4 萬美元的加密損失,使其成為當時報告的加密損失的最糟糕月份。

這些數據將 Base 保險庫事件放入了一個更大的背景中:智能合約風險、錢包安全、管理權限和第三方整合仍然是 DeFi 中的重要問題。

接下來會發生什麼?

最大未解之謎是攻擊者如何獲得必要的管理批准以重新獲得白名單訪問權限。

ExVul 報導的時間線使該序列特別顯著:該合約從白名單中移除,大約一分鐘後重新啟用,然後很快用於借貸操作。

完整的事後分析需要確定是否私鑰被盜、簽名者被欺騙或操縱,或是否發生了其他訪問控制失敗。

在保險庫操作員或調查人員提供額外證據之前,確切的根本原因應保持為未確認。

在 Bitrue 探索加密市場

像 Base 保險庫黑客事件這樣的安全事件顯示,理解數字資產背後的風險與跟踪其價格波動同樣重要。

如果你想通過一家已建立的交易平台探索更廣泛的加密貨幣市場,你可以 在 Bitrue 註冊,並查看其可用的數字資產市場和交易工具。

然而,對於 DeFi 用戶而言,交易所安全和智能合約安全是不同的考量,因此在存入資金之前,始終檢查與特定協議或保險庫相關的風險。

join bitrue to get 938 usdt

結論

Base 蓄水池的漏洞約耗盡 1,783 wstETH,價值約 600 萬美元,發生在 2026 年 10 月 4 日的未識別蓄水池中。

根據提供的安全公司分析,攻擊者通過新增的合約進入了蓄水池的白名單。該合約隨後以蓄水池的 Aave V3 項目抵押貸款 aBaswstETH,最終將資產兌換成 wstETH。

事件中最重要的部分是報告的白名單時間表。攻擊者的合約被從白名單中移除後,再次被蓄水池的 Safe 多重簽名重新啟用,然後才發生借貸操作。

在這一階段,提供的材料中沒有公開證據表明 Base 網絡或 Aave 的核心合約直接遭到攻擊。

該事件反映出應用層訪問控制、多重簽名批准、可升級合約及第三方 DeFi 蓄水池的風險。

對用戶來說,教訓很簡單:使用主要的貸款協議並不自動使基於它的每一個策略或蓄水池同樣安全。

常見問題

Base 蓄水池漏洞發生了什麼?

一名攻擊者在合約獲得白名單訪問後,從未識別的 Base 蓄水池中抽走了約 600 萬美元的 wstETH。

偷了多少?

約 1,783 wstETH,在事件發生時價值約 600 萬美元。

Aave 被黑了嗎?

所提供的證據並未顯示 Aave 的核心貸款合約受到妥協。

Base 白名單漏洞是如何運作的?

一個新部署的合約獲得了白名單訪問,抵押了蓄水池的 Aave 項目,並將生成的 aTokens 兌換成 wstETH。

Base 本身被妥協了嗎?

在提供的報告中,沒有證據表明 Base 網絡存在系統性妥協。

免責聲明:所表達的觀點僅屬於作者,並不反映該平台的觀點。該平台及其附屬機構對所提供信息的準確性或適用性不承擔任何責任。資訊僅供參考,並非財務或投資建議。

免責聲明:本文內容不構成財務或投資建議。

立即註冊以領取 6752 USDT 的新手禮包

加入 Bitrue 獲取獨家獎勵

立即註冊
register

推薦

LayerZero (ZRO) 每月解鎖發佈:日期及影響
LayerZero (ZRO) 每月解鎖發佈:日期及影響

探索 LayerZero 解鎖排程、流通供應量影響、解鎖後價格效果及市場價值變化。隨時掌握 ZRO 代幣發佈動態。

2026-10-02閱讀