Exploit de lista blanca en un vault de wstETH en Base
Un atacante incluyó un contrato en la lista blanca de un vault no identificado de Base y pidió prestado contra su posición Aave V3, drenando unos 1.783 wstETH (6 M USD).
- Fecha
- Víctima
- Unidentified Base vault
- Cadena(s)
- Estado
- Fondos robados
- Atribución
- 0x0B5126e1bc27C0de77e02e97945760A674EdB034
El 4 de octubre de 2026, un vault no identificado en Base fue drenado de aproximadamente 1.783 wstETH, por valor de unos 6 millones de dólares, después de que un atacante añadiera un contrato recién desplegado a la lista blanca del vault y pidiera prestado contra su posición en Aave V3. La firma de seguridad Blockaid señaló primero las salidas en torno a los 2 millones de dólares antes de que la pérdida superara los 6 millones a lo largo de seis transferencias distintas.
Qué ocurrió
El contrato proxy drenado, 0xD1895f2019c2152FC2b9022D57f19198c4CFCABC, mantenía en Base una posición de Aave V3 denominada en aBaswstETH (el recibo con intereses de Aave para el Ether apostado y envuelto). El atacante logró que se añadiera un contrato recién creado a la lista blanca del vault y luego usó esa autorización para pedir prestado aBaswstETH del vault y reenviar los aTokens a un contrato controlado por él, que los canjeó a través de Aave V3 por el wstETH subyacente. Los contratos centrales de Aave no fueron comprometidos, y Base en sí no fue hackeada: el protocolo simplemente convirtió los tokens como estaba diseñado; el fallo estuvo en los controles de autorización del propio vault.
El detalle sospechoso es cómo se manipuló la lista blanca. El vault estaba gobernado por un multisig Safe de 3 de 7 (0x6b27512a5943Ed327f6cb6C3EC1f0398229f42C4), creado unos 324 días antes, cuyos siete firmantes siguen sin identificarse públicamente. Los rastros on-chain muestran que ese Safe eliminó el contrato del atacante de la lista blanca a las 08:52 UTC y lo reactivó un minuto después, llevando ambas transacciones aprobaciones válidas de los firmantes existentes del Safe. Ese patrón apunta a credenciales de firma comprometidas más que a un fallo del contrato inteligente, aunque ningún análisis oficial ha confirmado la causa raíz.
Consecuencias
Ningún protocolo ha reclamado el vault, nombrado a sus firmantes, publicado un análisis forense ni anunciado un esfuerzo de recuperación o una recompensa hasta el momento de escribir esto. El wstETH robado se movió a la dirección del atacante 0x0B5126e1bc27C0de77e02e97945760A674EdB034 en Base. Sin un operador identificado, los depositantes afectados no han tenido un canal formal de reembolso.
Por qué importa
La pérdida del vault en Base encaja con el modo de fallo dominante de 2026: no un ingenioso exploit de contrato, sino claves comprometidas y acceso con permisos detrás de un protocolo por lo demás sólido — el mismo patrón de credenciales de firma que produjo Bybit y Radiant Capital. Es además el segundo incidente en Base en pocos días que termina en una posición de Aave V3, tras el drenaje de FlashLoopAdapter del 1 de octubre — un recordatorio de que los tokens-recibo de los mercados monetarios como aBaswstETH solo son tan seguros como la capa de autorización que los envuelve. Por último, el anonimato de la víctima es una advertencia en sí misma: un vault sin auditar y sin nombre, con un multisig opaco, dejó a los usuarios sin análisis forense, sin atribución y sin vía de recuperación, en contraste con la rápida recuperación total de NEAR Intents esa misma semana.
Fuentes y evidencia on-chain
- [01]cryptotimes.iohttps://www.cryptotimes.io/2026/10/04/base-vault-hack-6m-in-wsteth-drained-after-attacker-gains-whitelist-access/
- [02]blockonomi.comhttps://blockonomi.com/base-defi-vault-exploit-drains-6m-after-attacker-gains-whitelist-access
- [03]news.bitcoin.comhttps://news.bitcoin.com/security/6m-vanishes-from-crypto-vault-controlled-by-7-mystery-signers
- [04]phemex.comhttps://phemex.com/news/article/6m-in-wsteth-drained-from-base-network-protocol-98739