Aave V3 no resulta afectado tras un exploit en un adaptador de terceros que drena $305,000
Puntos clave
- •Un atacante explotó una falla de control de acceso en el adaptador de terceros FlashLoopAdapter para robar aproximadamente $305,000, unos 114.09 ETH, de dos wallets multisig de Safe.
- •El fundador de Aave, Stani Kulechov, afirmó que el exploit no tuvo ningún efecto sobre Aave v3, ya que el adaptador comprometido era una herramienta externa construida sobre el protocolo.
- •Según SlowMist, el atacante utilizó un contrato Safe falso para pasar la verificación de autorización del adaptador y controló el router y los datos de swap para ejecutar transacciones a través de las wallets de las víctimas.
- •Alrededor de 1,300 wrapped Ether en deuda se pagaron durante el ataque para desbloquear el colateral, incluido weETH, dejando los activos subyacentes disponibles para su retiro.
- •SlowMist identificó tanto el contrato vulnerable como la wallet del atacante, que permanecen rastreables en blockchains públicas, y confirmó que no hubo pérdidas directas para Aave v3.

El fundador de Aave, Stani Kulechov, afirmó que los contratos de la v3 del protocolo de préstamos descentralizado no resultaron afectados por un exploit que drenó alrededor de $305,000 de dos wallets multisig de Safe a través de un adaptador de terceros construido sobre Aave.
"This is not Aave v3 contract, it's third party external adapter built on top of Aave, zero effect on Aave v3", declaró Kulechov en una publicación en X.
La firma de seguridad blockchain SlowMist indicó que el ataque estaba dirigido a un módulo utilizado para abrir y cerrar posiciones apalancadas de Aave v3 a través de wallets de Safe. El atacante explotó una falla de control de acceso que permitió que un contrato Safe falso pasara la verificación de autorización del adaptador.
Las posiciones apalancadas en protocolos de préstamos implican suministrar colateral, pedir prestado contra él y volver a desplegar el monto prestado para ampliar la posición: un ciclo que herramientas de terceros automatizan para que los usuarios no tengan que ejecutar cada paso manualmente.
Los módulos de Safe son extensiones que permiten que contratos externos ejecuten transacciones en nombre de una wallet multisig una vez que la función está habilitada, un diseño pensado para agregar funcionalidad pero que concentra el riesgo cuando las verificaciones de autorización fallan.
Según SlowMist, el adaptador también permitía a quien lo llamaba controlar el router y los datos de transacción utilizados para los swaps. El atacante utilizó esa capacidad para ejecutar transacciones a través de los Safes de las víctimas y drenar weETH y otro colateral.
Alrededor de 1,300 wrapped Ether (WETH) en deuda se pagaron durante el ataque para desbloquear el colateral, dejando los activos subyacentes disponibles para su retiro. Wrapped Ether es una versión tokenizada de Ether compatible con ERC-20, ampliamente utilizada en aplicaciones de finanzas descentralizadas. El atacante finalmente robó alrededor de 114.09 Ether (ETH), con un valor aproximado de $305,000, de las dos multisig de Safe.
SlowMist identificó el contrato vulnerable FlashLoopAdapter así como la wallet del atacante, pero no reportó pérdidas para Aave v3 en sí. Los mercados de Aave son contratos inteligentes abiertos sobre los cuales desarrolladores externos pueden construir sin permiso del protocolo, por lo que las fallas en las herramientas circundantes no indican por sí solas debilidades en el código de préstamos subyacente. Tanto el FlashLoopAdapter como la dirección del atacante se encuentran en blockchains públicas, dejando un rastro de transacciones visible para quien esté rastreando los fondos robados.
Aave es un protocolo de préstamos de finanzas descentralizadas que permite a los usuarios suministrar activos cripto como colateral y pedir prestado contra ellos en múltiples blockchains, con las decisiones del protocolo gobernadas por los holders de su token AAVE. Safe, anteriormente conocido como Gnosis Safe, es una plataforma de wallets multisig de uso generalizado que requiere múltiples firmas para aprobar transacciones y es comúnmente utilizada por organizaciones autónomas descentralizadas y administradores de tesorería para proteger fondos on.