Base wstETH-Vault-Whitelist-Exploit
Ein Angreifer setzte einen frischen Vertrag auf die Whitelist eines nicht identifizierten Base-Vaults und lieh gegen dessen Aave-V3-Position, um rund 1.783 wstETH (etwa 6 Mio. USD) abzuziehen.
- Datum
- Chain(s)
- Status
- Mittel entwendet
- Zurechnung
- 0x0B5126e1bc27C0de77e02e97945760A674EdB034
Am 4. Oktober 2026 wurde ein nicht identifizierter Vault auf Base um rund 1.783 wstETH erleichtert, im Wert von etwa 6 Millionen US-Dollar, nachdem ein Angreifer einen frisch bereitgestellten Vertrag auf die Whitelist des Vaults gesetzt und gegen dessen Aave-V3-Position geliehen hatte. Die Sicherheitsfirma Blockaid meldete die Abflüsse zunächst mit rund 2 Millionen US-Dollar, bevor der Verlust über sechs separate Transfers auf über 6 Millionen US-Dollar stieg.
Was geschah
Der geleerte Proxy-Vertrag 0xD1895f2019c2152FC2b9022D57f19198c4CFCABC hielt auf Base eine Aave-V3-Position, denominiert in aBaswstETH (Aaves zinstragender Beleg für Wrapped Staked Ether). Der Angreifer ließ einen neu erstellten Vertrag auf die Whitelist des Vaults setzen und nutzte diese Berechtigung dann, um aBaswstETH aus dem Vault zu leihen und die aTokens an einen vom Angreifer kontrollierten Vertrag weiterzuleiten, der sie über Aave V3 gegen das zugrunde liegende wstETH einlöste. Aaves Kernverträge wurden nicht kompromittiert, und Base selbst wurde nicht gehackt — das Protokoll wandelte die Token lediglich wie vorgesehen um; das Versagen lag in den Berechtigungskontrollen des Vaults selbst.
Das verdächtige Detail ist, wie die Whitelist manipuliert wurde. Der Vault wurde von einem 3-von-7-Safe-Multisig (0x6b27512a5943Ed327f6cb6C3EC1f0398229f42C4) verwaltet, das rund 324 Tage zuvor erstellt worden war und dessen sieben Unterzeichner öffentlich unbekannt bleiben. On-Chain-Spuren zeigen, dass dieses Safe den Vertrag des Angreifers um 08:52 UTC von der Whitelist entfernte und ihn eine Minute später wieder aktivierte — beide Transaktionen trugen gültige Freigaben der vorhandenen Safe-Unterzeichner. Dieses Muster deutet eher auf kompromittierte Signaturschlüssel als auf einen Smart-Contract-Fehler hin, auch wenn keine offizielle Aufarbeitung die Grundursache bestätigt hat.
Folgen
Kein Protokoll hat den Vault beansprucht, seine Unterzeichner benannt, eine Aufarbeitung veröffentlicht oder zum jetzigen Zeitpunkt eine Rückerstattung oder ein Kopfgeld angekündigt. Das gestohlene wstETH wanderte zur Angreiferadresse 0x0B5126e1bc27C0de77e02e97945760A674EdB034 auf Base. Ohne identifizierten Betreiber hatten betroffene Einleger keinen formellen Weg zur Entschädigung.
Warum es wichtig ist
Der Base-Vault-Verlust passt zum dominierenden Versagensmuster von 2026: kein raffinierter Vertrags-Exploit, sondern kompromittierte Schlüssel und berechtigter Zugriff hinter einem ansonsten soliden Protokoll — dasselbe Signaturschlüssel-Muster, das zu Bybit und Radiant Capital führte. Es ist zudem der zweite Base-Vorfall innerhalb weniger Tage, der an einer Aave-V3-Position endete, nach dem FlashLoopAdapter-Abfluss vom 1. Oktober — eine Erinnerung daran, dass Geldmarkt-Belegtoken wie aBaswstETH nur so sicher sind wie die Berechtigungsebene, die sie umgibt. Schließlich ist die Anonymität des Opfers eine eigene Warnung: ein nicht auditierter, namenloser Vault mit einem undurchsichtigen Multisig ließ die Nutzer ohne Aufarbeitung, ohne Zuordnung und ohne Weg zur Wiedergutmachung zurück — im Gegensatz zur raschen vollständigen Rückholung bei NEAR Intents in derselben Woche.
Quellen & On-Chain-Belege
- [01]cryptotimes.iohttps://www.cryptotimes.io/2026/10/04/base-vault-hack-6m-in-wsteth-drained-after-attacker-gains-whitelist-access/
- [02]blockonomi.comhttps://blockonomi.com/base-defi-vault-exploit-drains-6m-after-attacker-gains-whitelist-access
- [03]news.bitcoin.comhttps://news.bitcoin.com/security/6m-vanishes-from-crypto-vault-controlled-by-7-mystery-signers
- [04]phemex.comhttps://phemex.com/news/article/6m-in-wsteth-drained-from-base-network-protocol-98739