Baseのロゴと無印のボールトで、Base上の第三者ボールトからの資産流出を表した画像

News 暗号資産

Base上のボールト、約600万ドル相当ハッキング流出

当サイトにはPRリンクを含む場合があります。
Google検索でgamefi.townを優先表示

イーサリアムのレイヤー2「Base」上の運営主体不明の第三者ボールトから2026年10月4日、約1,783 wstETH(当時約600万ドル相当)が流出し、BaseやAave本体ではなく、ボールト側の権限管理とホワイトリスト再登録の経緯が問題になっている。資金の移動はオンチェーン上で追跡されているが、誰がこのボールトを運営し、なぜ承認を伴う再登録が通ったのかは確定していない。

Base上のボールトから約600万ドル相当が流出した事案の数量、報告された流出経路、原因の未確定部分を示す図解

対象のボールトは「0xD1895f2019c2152FC2b9022D57f19198c4CFCABC」。新規コントラクトがホワイトリスト(利用を許可するリスト)に入った後、ボールトから1,783.067 aBaswstETHが移動し、Aave V3のBase市場で約1,783 wstETHに換えられた流れがセキュリティ各社の集計で確認されている。

aBaswstETHは、Aave V3にwstETHを預けた際に発行される預かり証にあたるトークンとなる。wstETHはリドのstETHを包んだトークンで、保有数量が日々増えるのではなく、ステーキング報酬の蓄積に応じてETH建ての価値が増える仕組みを取る。

初期検知時点の被害推計は約202万ドルだったが、その後の集計で約600万ドル規模に広がった。流出先として報告されたアドレスは「0x0B5126e1bc27C0de77e02e97945760A674EdB034」とされる。

ボールト管理に関係するSafeは「0x6b27512a5943Ed327f6cb6C3EC1f0398229f42C4」で、7人中3人の署名があれば操作を実行できる。ExVul分析として紹介された時系列では、対象コントラクトがホワイトリストから外された約1分後に再登録され、最初の借り入れは再登録から約70秒後に実行された。

この時系列は、署名が有効だったことと、署名者が内容を正しく理解して承認したことを分けて見る必要があると示している。署名鍵の流出、署名画面の偽装、内部承認、設定ミスのどれが原因だったのかは固まっておらず、運営主体や署名者の背景も出ていない。

Aaveの中核コントラクトやBaseネットワーク自体が侵害されたことを示す情報は出ていない。

参照:basescan

  • この記事を書いた人

gamefi.town編集部

gamefi.townは、ブロックチェーンゲームと暗号資産・Web3領域を専門に扱うメディアです。最新のトレンドや注目トピックをリアルタイムで発信しています。実際の体験や一次情報の精査をもとに分かりやすく解説。公式Xでは最新ニュースをリアルタイムで発信中です。ぜひフォローして最新情報をご確認ください。

-News, 暗号資産