wstETH: ataque a vault na Base desvia US$ 6 milhões

•

Uma vault de finanças descentralizadas na rede Base perdeu mais de US$ 6 milhões após um invasor obter acesso à sua lista de permissões. O atacante incluiu um contrato recém-criado na whitelist e iniciou a retirada dos recursos. Em seguida, o contrato tomou unidades de aBaswstETH emprestadas e transferiu os aTokens resultantes para um endereço controlado pelo invasor. Inicialmente, a Blockaid estimou perdas de US$ 2,02 milhões em cerca de quatro transações.

Segundo a empresa de segurança, os controles de autorização da aplicação estão no centro do incidente. O contrato malicioso recebeu permissão antes de realizar as operações de empréstimo. Com isso, o invasor conseguiu movimentar os aTokens vinculados aos depósitos. Posteriormente, novas transações associadas ao mesmo endereço elevaram a estimativa dos prejuízos.

A Blockaid detectou uma exploração em andamento contra uma vault não identificada na Base. Um contrato totalmente novo foi adicionado à lista branca da vault, tomou aBaswstETH emprestado e enviou os aTokens ao contrato do atacante. Cerca de US$ 2,02 milhões já haviam sido retirados em aproximadamente quatro transações.

Blockaid no X

Prejuízo supera US$ 6 milhões na rede Base

Mais tarde, a Blockaid elevou sua estimativa para mais de US$ 6 milhões e afirmou que a exploração continuava ativa. A Spot On Chain calculou a retirada de aproximadamente 1.783 wstETH, avaliados em cerca de US$ 6 milhões. Além disso, a empresa identificou o endereço 0x0B5126…B034 como a carteira suspeita de executar o ataque. A identidade da vault afetada, entretanto, não havia sido divulgada.

Foram retirados 1.783 wstETH, equivalentes a cerca de US$ 6 milhões, na Base em uma suposta exploração. O endereço 0x0B5126…B034 foi identificado como a carteira do provável explorador, enquanto o método e o protocolo afetado ainda não foram divulgados. Uma retirada de US$ 6 milhões é relevante, mas parece limitada a uma única aplicação na Base.

Hupzy, da Spot On Chain, no X

A PeckShield também associou o mesmo endereço ao desvio de 1.783 wstETH na Base. Dessa maneira, a apuração independente reforçou a estimativa de prejuízo apresentada anteriormente. Ainda assim, os investigadores não divulgaram o protocolo atingido nem o método usado para obter a autorização. As evidências disponíveis mantêm o mecanismo de lista branca no centro da investigação.

Origem da autorização ainda não foi esclarecida

Até agora, os investigadores não determinaram como o novo contrato recebeu autorização para interagir com a vault. Em geral, uma whitelist restringe operações a endereços ou contratos previamente aprovados. Neste caso, porém, o contrato recém-criado recebeu acesso antes de iniciar os empréstimos. Essa sequência indica uma falha nos controles de autorização da aplicação afetada.

Nenhuma evidência pública definiu se a aprovação ocorreu por comprometimento de chave administrativa, erro de configuração ou falha em contrato inteligente. Também não há confirmação de vulnerabilidade em uma função específica de controle de acesso. Embora o recurso roubado tenha relação com a infraestrutura de liquidez da Aave, os dados não apontam comprometimento dos contratos centrais do protocolo. Assim, a apuração permanece concentrada na vault ainda não identificada.

Indícios afastam falhas centrais na Aave e na Base

O BaseScan identifica o aBaswstETH como Aave Base wstETH. Por sua vez, a documentação da Aave descreve os aTokens como representações de depósitos que acumulam rendimentos nos mercados do protocolo. Esses instrumentos surgem quando usuários depositam recursos e refletem o saldo acrescido dos juros. Portanto, sua presença na operação não comprova uma falha nos contratos centrais da Aave.

A distinção direciona a investigação para a vault e seus controles de acesso. Nesse contexto, a Spot On Chain avaliou que o risco sistêmico mais amplo parecia limitado. No entanto, uma venda rápida dos recursos roubados poderia pressionar o mercado no curto prazo. O possível impacto dependerá do local e da velocidade escolhidos pelo invasor para realizar a liquidação.

O wstETH é a versão sem rebasing do stETH da Lido. Sua taxa de conversão frente ao stETH muda ao longo do tempo conforme os rendimentos se acumulam. Já a Base opera como uma camada 2 do Ethereum construída sobre o OP Stack. Ao mesmo tempo, não surgiram indícios de comprometimento da infraestrutura central da rede.

A causa da autorização indevida continua sem confirmação pública. Da mesma forma, nenhuma análise oficial atribuiu o incidente aos sistemas centrais da Aave ou da Base. A estimativa de mais de US$ 6 milhões poderá mudar conforme as empresas de segurança rastrearem novas movimentações. Enquanto isso, o endereço suspeito e as transações relacionadas permanecem sob monitoramento.

Google Notícias

Receba nossas últimas notícias em primeira mão.   Adicione-nos como sua fonte preferida no Google    e toque em “Favorito” para priorizar nossas atualizações.