Наш Telegram
КурсыBTC $86 277 +1,5%ETH $2 728 +1,2%TON $1,530 +0,4%SOL $121,64 +0,4%USDT/RUB 84,48 ₽

Base vault взлом wstETH: около $6 млн ушло через whitelist

4 октября 2026 года безымянное хранилище на Base потеряло около 1 783 wstETH. Ядро Aave и Base не взломаны — проблема в правах доступа.

Автор: Редакция КриптоПанкс
Base vault взлом wstETH: около $6 млн ушло через whitelist
Коротко
  • Потери: около 1 783 wstETH, оценка ~$6 млн; сначала Blockaid видел ~$2,02 млн.
  • Механика: новый контракт в whitelist занял aBaswstETH и выкупил их через Aave V3 в wstETH.
  • Владелец хранилища — анонимный Safe 3-из-7; публично его никто не признал.

Если ты ищешь Base vault взлом wstETH, держи короткую версию без паники. В воскресенье, 4 октября 2026 года, безымянное хранилище в сети Base потеряло около 1 783 wstETH — примерно $6 млн. Деньги ушли не из-за дыры в Aave и не из-за поломки самой Base. По данным охранных компаний, в whitelist хранилища добавили свежий контракт, и он вывел позицию. Разбор публиковали The Crypto Times и Bitcoin.com News 4 октября.

Что произошло

Первым тревогу поднял Blockaid. Около 09:20 UTC (12:20 по Москве) компания написала о продолжающейся атаке на хранилище в Base. На тот момент ушло примерно $2,02 млн за четыре транзакции. Через полчаса оценка перевалила за $6 млн, а атака ещё шла.

Дальше картину подтвердили другие. PeckShield в 09:56 UTC назвал 1 783 wstETH. CertiK в 09:59 UTC описал свежий proxy-контракт, который занял около 1 783 aBaswstETH из хранилища и выкупил их через Aave. ExVul насчитал 1 783,067 aBaswstETH в шести исходящих переводах.

Важная оговорка из обоих источников: нет публичных признаков того, что взломаны ядро Aave или сама сеть Base. Aave здесь — площадка, через которую прошла операция, а не пострадавший протокол.

Как это сработало

aBaswstETH — это квитанция Aave V3 на Base. Её получает тот, кто положил wstETH в лендинг. Квитанцию можно погасить и забрать базовый актив. Хранилище держало крупные позиции в Aave, а право работать с его средствами было только у адресов из whitelist.

Самая странная деталь — в хронологии ExVul. В 08:52 UTC Safe владельца убрал контракт атакующего из whitelist. Через минуту, в 08:53 UTC, тот же Safe вернул его обратно. Обе транзакции, по ExVul, несли валидные подписи действующих подписантов. Первый заём пошёл примерно через 70 секунд.

Это значит, что вопрос не в коде лендинга. Вопрос в том, как были получены подписи: украдены ключи, подменён процесс подписания или случилось что-то ещё. Ни одна сторона это пока не подтвердила.

Почему whitelist — слабое место

Whitelist обычно ставят как защиту: средства может трогать только заранее одобренный контракт. Но защита работает ровно настолько, насколько надёжен тот, кто этот список правит. Если управляющий Safe подписывает добавление нового адреса, хранилище воспринимает его как своего. Никакой код лендинга такую операцию не остановит.

  • Сначала проверяют, кто и как может менять whitelist.
  • Потом — есть ли задержка (timelock) между изменением прав и их вступлением в силу.
  • И наконец — следит ли кто-то за такими изменениями в реальном времени.

В этой истории, судя по хронологии ExVul, задержки не было: между возвратом контракта в список и первым займом прошло около минуты.

Кто владелец хранилища

Bitcoin.com News разобрал ончейн-след. Хранилище — стандартный TransparentUpgradeableProxy от OpenZeppelin. Его владелец — Safe с порогом 3 из 7, созданный примерно 324 дня назад. Имён у подписантов нет, протокол себя не назвал.

  • Хранилище: 0xD1895f2019c2152FC2b9022D57f19198c4CFCABC.
  • Safe-владелец: 0x6b27512a5943Ed327f6cb6C3EC1f0398229f42C4.
  • Пост-мортема, заморозки средств или bounty на момент публикаций не было.

Отдельно звучала оценка GoPlus о ещё примерно $31,7 млн под риском — её приводили Lookonchain и TokenPost. Это оценка риска, а не подтверждённая потеря.

Четвёртый случай за неделю

Это не первый инцидент вокруг Aave и Base за последние дни. 1 октября модуль FlashLoopAdapter позволил вывести около 114 ETH из двух Safe — мы разбирали его в материале FlashLoopAdapter, Aave и Safe. 2–3 октября на Base пострадал хук GoldPesa GPXHooks примерно на $114 тыс. По данным CertiK, сентябрь 2026 года стал худшим месяцем года по потерям — около $766,4 млн.

Общий знаменатель простой: ядро протоколов держится, а ломаются надстройки — модули, хуки, права доступа. Похожую логику мы видели и в истории NEAR Intents на $3,8 млн.

Что это значит для тебя

Если ты держишь деньги в стратегиях «поверх» Aave, смотри не только на аудит лендинга. Смотри, кто управляет надстройкой и как устроены её права. Мультисиг 3-из-7 звучит надёжно, пока подписи не начинают ставиться за минуту без объяснений.

  • Проверь, какие модули и whitelist-адреса включены в твоём Safe.
  • Выключи всё, чем не пользуешься, и не держи «спящие» разрешения.
  • Узнай, есть ли у хранилища публичная команда и канал для пост-мортема.

Чего в источниках нет

Нет имени протокола. Нет подтверждения, что ключи подписантов украдены. Нет данных о возврате средств или переговорах. Нет оценки, сколько пользователей стоит за хранилищем. Не придумывай это за источники и не верь чатам, которые «уже знают виноватых».

Что делать

Открой разбор The Crypto Times и материал Bitcoin.com News. Сверь адреса хранилища и Safe-владельца в BaseScan. Если твоя стратегия использует похожую схему с whitelist, напиши команде и попроси объяснить порядок подписания. И не торопись выводить всё «на всякий случай» через непроверенные бриджи — фишинг после взломов приходит быстро.

FAQ

Взломали Aave или Base?

Нет публичных признаков этого. Охранные компании описывают обход прав доступа в отдельном хранилище, а Aave использовался как площадка для операции.

Сколько украли?

Около 1 783 wstETH, примерно $6 млн по оценкам PeckShield, CertiK и ExVul на 4 октября 2026 года.

Почему атаку не остановил whitelist?

Потому что контракт атакующего вернули в список валидными подписями Safe-владельца, а задержки (timelock) между изменением прав и их вступлением в силу, судя по хронологии ExVul, не было.

Кто владелец хранилища?

Публично неизвестно. Ончейн виден Safe 3-из-7 без имени, протокол себя не назвал.

Вернут ли деньги?

На момент публикаций не было ни пост-мортема, ни предложения bounty, ни заморозки. Следи за официальными заявлениями, если владелец объявится.

Материал не является инвестиционной рекомендацией. Крипта — высокий риск, решения принимаешь сам.

Chainalysis Bitget КНДР: как ИИ помог проследить $387 млн
Новости
Chainalysis Bitget КНДР: как ИИ помог проследить $387 млн
5 октября 2026
Questflow Trader Arena Season 3: USDC-награды до 24 октября
Аирдропы
Questflow Trader Arena Season 3: USDC-награды до 24 октября
4 октября 2026
OpenAI уведомила 100+ организаций о действиях агентов: что пишут TechSpot и The Hacker News
Нейросети
OpenAI уведомила 100+ организаций о действиях агентов: что пишут TechSpot и The Hacker News
3 октября 2026

Будь в теме первым

Главные новости крипты, мемкоинов и нейросетей. Коротко, каждый день.