· kaynak dev.to (home feed)
Base'teki DeFi vault'unda multisig whitelist ele geçirilmesi sonrası 6 milyon dolarlık wstETH boşaltıldı
Base'te adı açıklanmayan bir vault, erişim kontrollerini atlatan ve contract mantığındaki bir açığı kullanmayan saldırganın, vault'un kendi Safe multisig'i aracılığıyla kötü niyetli bir contract'ı whitelist'e eklemesi sonucu yaklaşık 6 milyon dolarlık wstETH kaybetti.

4 Ekim 2026'da, Base ağındaki adı açıklanmayan bir DeFi vault'u, birileri vault'un idari kontrollerini manipüle ederek kötü niyetli bir contract'a güvenilir statüsü verdiği için wrapped staked Ether cinsinden yaklaşık 6 milyon dolar kaybetti. dev.to'da yer alan bir rapora göre hırsızlık, son yapılandırma değişikliğinden son çekime kadar 20 dakikadan kısa sürdü ve vault'un finansal mantığındaki herhangi bir kusura dayanmadı.
Saldırı nasıl gelişti
Hedef alınan uygulama, OP Stack üzerine inşa edilmiş bir Ethereum layer-2 ağı olan Base'te Aave'nin V3 piyasasında pozisyon tutan, kimliği belirsiz bir vault'du. Varlıkları, Lido'nun wrapped staked Ether'inin (wstETH) borç verme havuzuna yatırılması durumunda Aave'nin verdiği faiz getiri makbuzları olan aBaswstETH token'larıydı. Vault, bir OpenZeppelin proxy olarak inşa edilmişti ve 3-of-7 yapılandırmasında bir Safe multisignature cüzdanı tarafından yönetiliyordu.
dev.to'nun aktardığı on-chain izleme verilerinden yeniden oluşturulan zaman çizelgesine göre multisig, 08:52 UTC'de vault'un lending whitelist'inden yeni dağıtılmış, daha önce görülmemiş bir smart contract'ı çıkaran bir işlem gerçekleştirdi. Bir dakika sonra, 08:53 UTC'de aynı contract tekrar eklendi. Bu ileri geri hareketin ele geçirilmiş bir imzalama cihazından mı, kandırılmış bir imzalayıcıdan mı yoksa kasıtlı bir iç eylemden mi kaynaklandığı resmi olarak doğrulanmadı.
Etki anında görüldü: listeye alındıktan sonra contract, onaylı bir karşı taraf olarak vault ile etkileşime girebildi. Yaklaşık 19 dakika içinde altı ayrı transferle vault'tan 1.783,067 aBaswstETH çekti, ardından bu makbuzları doğrudan Aave V3 üzerinden yaklaşık 1.783 wstETH karşılığında geri aldı.
Tespit ve izleme
Güvenlik firmaları hızlı yanıt verdi. Blockaid başlangıçta anomaliyi işaretledi ve kayıpları yaklaşık dört işlemde 2,02 milyon dolar civarında olarak tahmin etti; exploit sürdükçe ve daha fazla transfer tespit edildikçe tahmin 6 milyon doların üzerine çıktı. Spot On Chain ve PeckShield, çalınan varlıkları bağımsız olarak Base'te 0x0B5126…B034 olarak bildirilen şüpheli saldırgan adresine kadar izledi.
Bir protokol hatası değil, yetkilendirme sorunu
dev.to'ya göre güvenlik araştırmacılarının analizi, Aave'nin temel lending contract'larının veya Base ağının ihlal edildiğine dair hiçbir kanıt bulamadı. Başarısızlık tamamen bu belirli vault'un uygulama seviyesindeki yetkilendirme kontrollerindeydi. Whitelist'ler, bir protokolün etkileşimlerini önceden onaylanmış, denetlenmiş contract'larla sınırlamak için vardır; saldırgan, multisig'i düşmanca bir contract'ı onaylamaya ikna ederek, altta yatan lending mantığına dokunmadan vault'un koruyucu mekanizmalarını bertaraf etti.
Multisig'in nasıl ele geçirildiği hâlâ bilinmiyor. Yedi imzalayıcı kamuya açık şekilde tanımlanmadı ve kök nedenin ele geçirilmiş bir idari anahtar mı, erişim kontrolü işlevindeki bir yanlış yapılandırma mı yoksa proxy'nin upgrade mantığındaki daha derin bir sorun mu olduğu konusunda resmi bir post-mortem yayınlanmadı. Giriş noktası her ne olduysa, sonuç yetki yönetiminin başarısızlığı oldu.
Sınırlı kayıplar, gerçek dalgalar
6 milyon dolarlık kayıp vault kullanıcıları için acı verici, ancak 2026'nın daha büyük kripto ihlallerinin fonksiyonunda mütevazı; dev.to karşılaştırma için haftalar önceki 387,5 milyon dolarlık Bitget hack'ine işaret ediyor. İkincil etkiler izlenmeye değer: saldırgan çalınan 1.783 wstETH'yi decentralized exchange'lerde hızla satmaya çalışırsa, bu durum kısa vadeli satış baskısını artırabilir ve Base'teki ile başka yerlerdeki etkilenen havuzlardaki likiditeyi zorlayabilir. Exploit tek bir vault ile sınırlı kaldığı ve Aave ile Base altyapısını sağlam bıraktığı için, layer-2 ekosistemi için daha geniş sistemik risk sınırlı görünüyor.
Neden önemli
Olay, DeFi saldırılarındaki daha geniş bir değişimin net bir veri noktası. Smart contract aritmetiği olgunlaştıkça ve tekrar tekrar stres testinden geçtikçe, saldırganlar kodun etrafındaki idari ve insan katmanlarına yöneliyor: multisig kurulumları, whitelist yönetimi ve upgrade yolları. dev.to'nun anlatısından birkaç pratik ders çıkıyor. Kurucular, izin listelerini ve multisig yapılandırmalarını temel finansal mantıkla aynı titizlikle denetlemeli. Whitelist değişiklikleri gibi kritik idari eylemler time-lock arkasında olmalı; böylece otomatik izleme, fonlar hareket etmeden önce anormal hamleleri yakalayıp durdurabileceği bir pencere oluşur. Ve yatırımcılar, saygın bir ağa dağıtılmış bir uygulamanın güvenli olduğunu varsurmamalı; çünkü uygulama seviyesindeki vault'lar, sağlam zincirlerde bile felaketle başarısız olabilir. Raporda alıntılanan ChainSentinel analistleri, çalınan fonların exploit sonrası rotasının izlenmesinin bu tür vakalarda hâlâ önemli bir iş olduğunu ekliyor. Protokol operatörleri erişim kontrolünü birinci sınıf bir güvenlik yüzeyi olarak görene kadar, bu tür izin temelli exploit'lerin tekrarlanması muhtemel.
- #defi
- #security
- #base
- #smart-contracts
- #access-control
- #ethereum
İlgili yazılar
- Atlassian'ın CVSS 9.3 dosya okuma açığı, güncellenmemiş self-hosted Jira ve Confluence'u riske atıyor
- Tamamlanmış görünen bir Dependabot config'i altı güncellenebilir yüzeyden yalnızca ikisini izliyordu
- Google, otomatik raporlar değerlendirme sürecini felç ettiği için açık kaynak hata ödül programını durdurdu