Exploit de liste blanche d'un coffre wstETH sur Base
Un attaquant a inscrit un contrat sur la liste blanche d'un coffre non identifié sur Base et a emprunté contre sa position Aave V3, drainant environ 1 783 wstETH (6 M USD).
- Date
- Victime
- Unidentified Base vault
- Chaîne(s)
- Statut
- Fonds dérobés
- Attribution
- 0x0B5126e1bc27C0de77e02e97945760A674EdB034
Le 4 octobre 2026, un coffre non identifié sur Base a été vidé d'environ 1 783 wstETH, pour une valeur d'environ 6 millions de dollars, après qu'un attaquant eut ajouté un contrat fraîchement déployé à la liste blanche du coffre et emprunté contre sa position Aave V3. La société de sécurité Blockaid a d'abord signalé les sorties autour de 2 millions de dollars avant que la perte ne dépasse les 6 millions au fil de six transferts distincts.
Ce qui s'est passé
Le contrat proxy vidé, 0xD1895f2019c2152FC2b9022D57f19198c4CFCABC, détenait sur Base une position Aave V3 libellée en aBaswstETH (le reçu porteur d'intérêts d'Aave pour l'Ether staké et enveloppé). L'attaquant a fait ajouter un contrat nouvellement créé à la liste blanche du coffre, puis a utilisé cette autorisation pour emprunter de l'aBaswstETH au coffre et transférer les aTokens vers un contrat qu'il contrôlait, lequel les a échangés via Aave V3 contre le wstETH sous-jacent. Les contrats centraux d'Aave n'ont pas été compromis, et Base elle-même n'a pas été piratée : le protocole a simplement converti les jetons comme prévu ; la défaillance venait des contrôles d'autorisation du coffre lui-même.
Le détail suspect réside dans la manière dont la liste blanche a été manipulée. Le coffre était gouverné par un multisig Safe de 3 sur 7 (0x6b27512a5943Ed327f6cb6C3EC1f0398229f42C4), créé environ 324 jours plus tôt, dont les sept signataires restent publiquement inconnus. Les traces on-chain montrent que ce Safe a retiré le contrat de l'attaquant de la liste blanche à 08h52 UTC et l'a réactivé une minute plus tard, les deux transactions portant des approbations valides des signataires existants du Safe. Ce schéma pointe vers des identifiants de signature compromis plutôt que vers une faille de contrat intelligent, même si aucune analyse officielle n'a confirmé la cause profonde.
Conséquences
Aucun protocole n'a revendiqué le coffre, nommé ses signataires, publié d'analyse post-mortem ni annoncé d'effort de récupération ou de prime à ce jour. Le wstETH volé s'est déplacé vers l'adresse de l'attaquant 0x0B5126e1bc27C0de77e02e97945760A674EdB034 sur Base. Sans opérateur identifié, les déposants touchés n'ont eu aucun canal formel de remboursement.
Pourquoi c'est important
La perte du coffre sur Base correspond au mode de défaillance dominant de 2026 : non pas un exploit de contrat ingénieux, mais des clés compromises et un accès à privilèges derrière un protocole par ailleurs solide — le même schéma d'identifiants de signature que celui qui a produit Bybit et Radiant Capital. C'est en outre le deuxième incident sur Base en quelques jours à se terminer sur une position Aave V3, après le drainage de FlashLoopAdapter du 1er octobre — un rappel que les jetons-reçus de marché monétaire comme l'aBaswstETH ne sont aussi sûrs que la couche d'autorisation qui les entoure. Enfin, l'anonymat de la victime est un avertissement en soi : un coffre non audité et sans nom, doté d'un multisig opaque, a laissé les utilisateurs sans analyse, sans attribution et sans voie de récupération, à l'opposé de la récupération totale et rapide de NEAR Intents la même semaine.
Sources & preuves on-chain
- [01]cryptotimes.iohttps://www.cryptotimes.io/2026/10/04/base-vault-hack-6m-in-wsteth-drained-after-attacker-gains-whitelist-access/
- [02]blockonomi.comhttps://blockonomi.com/base-defi-vault-exploit-drains-6m-after-attacker-gains-whitelist-access
- [03]news.bitcoin.comhttps://news.bitcoin.com/security/6m-vanishes-from-crypto-vault-controlled-by-7-mystery-signers
- [04]phemex.comhttps://phemex.com/news/article/6m-in-wsteth-drained-from-base-network-protocol-98739