イーサリアムのレイヤー2「Base」上の運営主体不明の第三者ボールトから2026年10月4日、約1,783 wstETH(当時約600万ドル相当)が流出し、BaseやAave本体ではなく、ボールト側の権限管理とホワイトリスト再登録の経緯が問題になっている。資金の移動はオンチェーン上で追跡されているが、誰がこのボールトを運営し、なぜ承認を伴う再登録が通ったのかは確定していない。

対象のボールトは「0xD1895f2019c2152FC2b9022D57f19198c4CFCABC」。新規コントラクトがホワイトリスト(利用を許可するリスト)に入った後、ボールトから1,783.067 aBaswstETHが移動し、Aave V3のBase市場で約1,783 wstETHに換えられた流れがセキュリティ各社の集計で確認されている。
aBaswstETHは、Aave V3にwstETHを預けた際に発行される預かり証にあたるトークンとなる。wstETHはリドのstETHを包んだトークンで、保有数量が日々増えるのではなく、ステーキング報酬の蓄積に応じてETH建ての価値が増える仕組みを取る。
初期検知時点の被害推計は約202万ドルだったが、その後の集計で約600万ドル規模に広がった。流出先として報告されたアドレスは「0x0B5126e1bc27C0de77e02e97945760A674EdB034」とされる。
ボールト管理に関係するSafeは「0x6b27512a5943Ed327f6cb6C3EC1f0398229f42C4」で、7人中3人の署名があれば操作を実行できる。ExVul分析として紹介された時系列では、対象コントラクトがホワイトリストから外された約1分後に再登録され、最初の借り入れは再登録から約70秒後に実行された。
この時系列は、署名が有効だったことと、署名者が内容を正しく理解して承認したことを分けて見る必要があると示している。署名鍵の流出、署名画面の偽装、内部承認、設定ミスのどれが原因だったのかは固まっておらず、運営主体や署名者の背景も出ていない。
Aaveの中核コントラクトやBaseネットワーク自体が侵害されたことを示す情報は出ていない。
参照:basescan

