La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Un vault en Base pierde 6 millones de dólares: cómo proceder ahora con tus depósitos DeFi

A un vault en Base se le retiraron el 4 de octubre de 2026 unos 1.783 wstETH, alrededor de 6 millones de dólares. El camino pasó por una anotación en la lista de permisos, no por un agujero en el protocolo de Aave.

Candado forzado en una pesada puerta de acero en un pasillo tecnico oscuro, la puerta entreabierta
15 min de lectura
Compartir:

A un vault de inversión en Base, la capa de Ethereum, se le retiraron el domingo 4 de octubre de 2026 unos 1.783 wstETH, alrededor de 6 millones de dólares al precio del 5 de octubre. Lo decisivo no fue un agujero en un protocolo, sino una anotación en una lista de permisos: el atacante metió un contrato recién desplegado en la lista blanca del vault, tomó prestados a través de él depósitos que devengan intereses y los canjeó en Aave V3 por derivados de éter.

Para ti como inversor en Alemania esto no es un accidente de protocolo lejano. Quien tiene saldo en un vault, en un producto de rendimiento o en una estrategia de préstamo depende justo de la estructura de permisos que aquí falló. Este texto recorre el desarrollo, señala los puntos donde faltó el control y ordena lo que un inversor alemán puede revisar en su propio planteamiento.

Qué ocurrió el 4 de octubre en el vault de Base: 1.783 wstETH un domingo por la mañana

El incidente empezó la mañana del 4 de octubre. A las 08:52 UTC, el monedero Safe del propietario del vault retiró de la lista blanca un contrato del atacante. Un minuto después, a las 08:53 UTC, el mismo contrato volvió a ser admitido. Las dos transacciones llevaban firmas válidas de firmantes existentes.

A las 09:20 UTC, la primera estimación del daño por parte de las firmas de seguridad que observaban la cadena era de 2,02 millones de dólares. A lo largo de la mañana la suma creció hasta unos 6 millones de dólares, porque la salida de fondos seguía. Al final, 1.783 wstETH quedaron en manos del atacante, transferidos a una dirección controlada por él.

La cuenta se puede seguir: el wstETH cotizaba el 5 de octubre de 2026 en torno a 3.386 dólares, y el éter mismo en unos 2.720 dólares. Con 1.783 unidades salen algo más de 6 millones de dólares. El rango de las cifras publicadas va de 6 a 6,1 millones de dólares, según el momento de cotización que se tome. Aquí no se redondea nada: el importe depende del precio, y el precio se mueve.

Varias empresas de seguridad observaron y analizaron el desarrollo a la vez, entre ellas Blockaid, PeckShield, CertiK y ExVul. Esa simultaneidad es la razón de que el episodio esté documentado minuto a minuto, aunque el propio vault no haya emitido ningún comunicado.

La lista de permisos como puerta de entrada: cómo llegó un contrato nuevo al saldo

Una lista blanca es una relación de direcciones o contratos que un protocolo admite para una acción determinada. Todo lo que no está en la lista se rechaza. El procedimiento pasa por sólido mientras se cumpla una condición: quien puede cambiar la lista tiene que seguir siendo el mismo.

Ahí es exactamente donde se apoyó el ataque. El atacante no tuvo que burlar ninguna regla de cálculo ni encontrar ninguna debilidad en el código de Aave. Solo necesitaba un sitio en la lista de permisos para el préstamo. Con ese sitio, su contrato se comportó para el sistema como cualquier otro contrato admitido.

La diferencia entre un fallo de protocolo y un fallo de permisos

Hay fallo de protocolo cuando la lógica de cálculo de un contrato calcula mal, por ejemplo en un cálculo de precio o en una fórmula de intereses. Hay fallo de permisos cuando la lógica funciona correctamente pero la puede accionar la parte equivocada. El vault de Base es un caso del segundo tipo, y ese tipo es el más incómodo para un depositante: una auditoría que confirma la lógica de cálculo no dice nada sobre la gestión de la lista de permisos.

A eso se suma un detalle que aparece en varios análisis: antes del 4 de octubre, el monedero Safe del vault no había lanzado ninguna transacción durante unos 25 días. Un recipiente que guarda millones y pasa semanas sin actividad no tiene a nadie mirando cuando de pronto sí llega una.

Puesto de mando abandonado en una sala de control oscura, un unico piloto rojo sobre una pared de monitores vacios
La lista de permisos se cambió a las 08:52 UTC y se revirtió a las 08:53; la salida de fondos siguió después.

08:52 y 08:53 UTC: el desarrollo dentro de la multifirma Safe, minuto a minuto

La breve sucesión de las dos transacciones de lista blanca es la parte más rara del episodio. Una retirada seguida de una readmisión sesenta segundos después no parece un error de manejo. El desarrollo recuerda más bien a una operación en la que alguien fijó a propósito el orden de las autorizaciones.

Las firmas que analizan el caso consideran posibles dos explicaciones, y las dos las formulan como posibilidad y no como constatación: o bien había claves de firmantes existentes en manos ajenas, o bien se manipuló el propio circuito de autorización, de modo que los firmantes confirmaron algo distinto de lo que creían confirmar. Cuál de las dos se aplica está abierto. No hay declaración del operador.

Solo cabe fijar el lado técnico: las firmas eran criptográficamente válidas. Para la cadena de bloques, el cambio de la lista de permisos fue por tanto un acto conforme a las reglas. No se rompió ninguna regla, y nadie habría podido rechazarla sobre la base de las firmas.

Firmas ECDSA válidas: qué aporta una multifirma de tres de siete y qué no

Según los análisis en cadena, el vault colgaba de una multifirma Safe con un umbral de tres de siete. Una multifirma es un monedero en el que una acción solo se ejecuta cuando da su conformidad un número mínimo fijado de firmantes. Tres de siete significa: tres cualesquiera de las siete claves depositadas bastan para cada autorización.

Esta construcción protege frente a la pérdida de claves sueltas. Si falla una clave, el monedero sigue siendo utilizable. Frente a otro riesgo, en cambio, protege poco: quien reúne tres de las siete claves tiene la disposición completa. Con siete firmantes cuya identidad no es pública, desde fuera ni siquiera se puede estimar cuán independientes son esos siete entre sí.

Por qué el umbral por sí solo no dice nada

Una multifirma es tan fuerte como la dispersión de sus claves. Siete claves en siete manos en siete sitios son una situación distinta de siete claves guardadas en dos aparatos de una misma oficina. Desde fuera, ambos casos se ven idénticos: en la cadena solo figura el umbral, no el reparto. Si montas tú mismo una multifirma, el reparto es la parte que hace el trabajo; el procedimiento está en nuestra guía para montar una cartera multifirma.

El segundo punto afecta al retardo. Muchos protocolos colocan entre un cambio de permisos y su entrada en vigor un plazo de bloqueo, un timelock. Un cambio de la lista de permisos pasa entonces a ser válido solo 24 o 48 horas después. En el caso del vault de Base no había ningún plazo así entre la autorización y la salida de fondos. De haberlo habido, a la otra parte le habrían quedado horas en lugar de segundos para reaccionar.

Para tus propias posiciones eso significa: la custodia fuera de esos recipientes es la parte sobre la que decides tú solo. Qué aparatos entran en consideración y cuánto cuestan está en nuestra comparativa de carteras físicas.

Aave V3 y la cadena Base: por qué fue un fallo en el control de acceso

Ni los contratos centrales de Aave ni la propia red Base resultaron comprometidos. Los dos trabajaron durante el episodio como estaba previsto. El atacante usó Aave V3 como ventanilla de salida: tomó prestados depósitos que devengan intereses y los cambió allí por wstETH, algo que cualquier contrato admitido puede hacer.

Esa distinción importa para situar el caso y la cobertura rápida suele difuminarla. Un ataque contra Aave habría afectado a todos los usuarios del protocolo. Lo que ocurrió aquí afectó a un único vault y a sus depositantes. Eso no hace menor el daño para los afectados, pero cambia la pregunta que un inversor tiene que hacerse. Lo decisivo es entonces quién dispone del recipiente en el que uno mismo ha ingresado, y solo en segundo lugar cuán seguro se considera el gran protocolo que hay detrás.

Qué queda aún en el vault según los analistas

Según los análisis en cadena, tras la salida de fondos quedó en el vault un importe de ocho cifras en dólares, bajo la misma estructura de permisos que la parte que se fue. Las cifras que se manejan rondan los 31,7 millones de dólares. Como el operador no se ha pronunciado y no se ha anunciado ninguna medida de recuperación, ese dato sigue siendo una estimación externa. Una parte del botín se transfirió a Ethereum a través de infraestructura de Lido según observaciones de la comunidad de desarrolladores; también eso es una observación, no una atribución confirmada.

wstETH, aBaswstETH y Lido: las envolturas de token de este caso, explicadas

En este incidente aparecen tres denominaciones y se montan una sobre otra. Quien las separa entiende por qué la salida de fondos necesitó dos pasos.

stETH es el comprobante del éter depositado en staking en Lido. wstETH es la variante envuelta, es decir, fija en número de unidades; los rendimientos se reflejan en el precio en lugar de en la cantidad. aBaswstETH, por último, es el comprobante del wstETH ingresado en Aave sobre Base y que allí devenga intereses.

El atacante tomó prestada la tercera forma y la canjeó por la segunda. Cada una de estas envolturas es negociable y cada una lleva su propio riesgo: una envoltura puede perder su vínculo con el valor de base, y una envoltura que está sobre otra cadena depende además del puente que la llevó hasta allí. Quien genera rendimiento con esas pilas hace mejor en sumar los niveles antes de mirar el porcentaje.

Siete llaves de laton en un rail de acero, tres giradas en la cerradura e iluminadas, cuatro intactas en la sombra
Tres de siete llaves bastaban en esta multifirma para cualquier cambio de la lista de permisos.

Un vault sin operador: qué significa para los depositantes un emisor sin nombre

El punto más llamativo de este caso no está en la técnica. Hasta la publicación de los primeros análisis, ningún protocolo había reclamado el vault como propio y ninguna parte había anunciado una recuperación. Hay por tanto saldos millonarios, una multifirma con siete firmantes desconocidos y ninguna instancia a la que pueda dirigirse un perjudicado.

Para los inversores alemanes esa es la diferencia jurídica decisiva frente a todo lo que desde el 1 de enero de 2026 cae bajo el reglamento europeo MiCA. Un proveedor autorizado de servicios de criptoactivos tiene domicilio social, supervisión y una dirección para reclamaciones. Un vault sin emisor identificado no tiene nada de eso. Qué proveedores tienen autorización en Alemania se puede consultar en la base de datos de empresas de la BaFin. Muchos lectores conocen la lista de permisos como pieza desde el lado del usuario: una lista blanca de retiradas en la propia cuenta de una plataforma funciona con la misma idea, solo que ahí decides tú quién figura en ella.

Rendimiento frente a riesgo de contraparte: la diferencia entre un vault DeFi y un proveedor con licencia

Un vault promete casi siempre un rendimiento más alto que una oferta de staking en un proveedor supervisado. Ese extra no es un regalo. Es el pago por riesgos que asume el depositante: el riesgo de la estructura de permisos, el riesgo del puente, el riesgo de un operador que en caso de duda no está localizable.

En el proveedor supervisado el riesgo está en otro sitio. Allí cargas con un riesgo de contraparte frente a una empresa identificada, pero con autorización, obligaciones de información y una vía de reclamación. Cuál de las dos variantes encaja mejor depende de cuánto puedas y quieras revisar. Las vías supervisadas hacia rendimientos de staking pagan por lo general menos, pero detrás hay una empresa con nombre.

El caso encaja en un patrón del año. En septiembre de 2026 desaparecieron, según los recuentos del sector, más de 766 millones de dólares de plataformas, puentes y protocolos DeFi, la cifra mensual más alta del año. En los incidentes mayores del año la causa estuvo sobre todo en claves y permisos, y solo después en la lógica de cálculo de los contratos. Dos días antes del vault de Base, el 2 de octubre, les tocó a dos multifirmas Safe con un módulo de bucle activado alrededor de Aave v3, de las que salieron 114,09 ETH; también allí los fondos centrales quedaron intactos, y también allí el fallo estaba en un contrato auxiliar con permisos demasiado amplios.

Pérdida por una salida de un vault: la situación fiscal en Alemania

En términos fiscales, el robo de criptoactivos no es en Alemania un caso regulado con claridad. Según la situación legal vigente, una venta desencadena una operación de transmisión privada del artículo 23 de la ley del impuesto sobre la renta. Una salida de fondos por acceso ajeno no es una venta, así que falta la operación a la que una pérdida pudiera engancharse.

En la práctica eso significa: quien quiera hacer valer una pérdida así necesita justificantes. Entre ellos están los números de transacción del ingreso, la prueba del momento de la salida, la dirección del vault y una documentación de los costes de adquisición propios. Si Hacienda reconoce la pérdida se decide caso por caso; no hay una garantía general. Quien se vea afectado por sumas mayores lo aclara con un asesor fiscal, no con un artículo.

Qué puedes documentar mientras la cadena todavía lo muestra

Los datos de la cadena de bloques no desaparecen, pero los servicios de análisis cambian su presentación y los proveedores apagan interfaces. Quien esté afectado guarda cuanto antes como archivo los comprobantes de transacción y los extractos, en lugar de fiarse de la interfaz de un servicio. Cuesta media hora y después ya no se puede recuperar.

Hackeo del vault de Base: lo esencial para decidir

  1. Mira quién tiene los permisos sobre tu recipiente. Para cada producto en el que haya saldo vale la pregunta: ¿quién puede cambiar la lista de permisos, cuántos firmantes hacen falta y hay un plazo de bloqueo entre el cambio y su efecto? Si no encuentras respuesta, esa es la respuesta. Para la parte que quieras custodiar tú mismo, la comparativa de carteras de software ayuda a situarse.
  2. Separa el saldo de rendimiento del patrimonio. Lo que se queda quieto a largo plazo no pertenece a un recipiente con una estructura de permisos ajena. Quien genera ingresos prestando encuentra las vías supervisadas en la comparativa de préstamos cripto; pagan por lo general menos, pero detrás hay una empresa con nombre.
  3. Mantén el camino de compra rastreable. El momento y el coste de adquisición los necesitas para cualquier encuadre fiscal, también para un siniestro. Los proveedores autorizados en Alemania que emiten justificantes limpios están en nuestro repaso de plataformas de criptomonedas.

El vault de Base sigue siendo por ahora un caso sin remitente. Lo que muestra es aprovechable al margen de eso: la pregunta por la seguridad de un protocolo es distinta de la pregunta por la disposición sobre el saldo propio. A la segunda no responde ninguna auditoría; su respuesta está en la lista de firmantes.

(5 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Fuentes sobre el desarrollo: The Crypto Times sobre el acceso a la lista blanca y Tokenpost sobre la evolución del importe del daño.

Preguntas frecuentes sobre el hackeo del vault de Base

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

¿Sobre qué temas deberíamos profundizar?

Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.

Noticias cripto que de verdad valen tu tiempo.

Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.

Suscribirse

Más sobre este tema

Ver todos

También te podría interesar