Exploit en módulo Loop Safe de terceros para Aave v3 drena 114.09 ETH, según SlowMist
Puntos clave
- •Un exploit de FlashLoopAdapter, un mód Safe de terceros construido sobre la infraestructura de préstamos de Aave V3, drenó alrededor de 114.09 ETH —con un valor aproximado de $308,696 al momento— en la red Ethereum el 1 de octubre de 2026.
- •SlowMist atribuyó la brecha a una verificación de autorización suplantable en las funciones open() y close() del módulo, que un contrato falso que implementaba la interfaz ISafe podía eludir para hacerse pasar por la wallet.
- •Dos wallets Safe multifirma fueron afectadas, con el atacante retirando 1,306.4823 weETH de Aave y reembolsando 1,335.2558 WETH antes de enviar las ganancias netas a una dirección que Etherscan etiqueta como "Aave V Loop Exploiter 1".
- •El fundador de Aave, Stani Kulechov, confirmó el 2 de octubre de 2026 que los contratos principales de Aave V3 no fueron afectados, ya que el componente explotado era un adaptador externo de terceros y no el protocolo propio de Aave.
- •Un post-mortem completo aún no ha sido publicado, y no se ha confirmado si alguna wallet más allá de las dos identificadas fue impactada.

Un exploit de seguridad dirigido a un módulo Loop Safe de terceros para Aave v3 drenó aproximadamente 114.09 ETH el 1 de octubre de 2026. Los datos de la blockchain confirman una transferencia precisa de 114.096151469674448809 ETH, con un valor de $308,696.27 al momento de la transferencia. El incidente ocurrió en la red Ethereum. La firma de seguridad blockchain SlowMist emitió la alerta, identificando el componente vulnerable como FlashLoopAdapter, un módulo Safe personalizado construido sobre la infraestructura de préstamos de Aave V3. Los módulos Safe son extensiones opcionales que, una vez habilitadas, obtienen permiso para ejecutar transacciones en nombre de una wallet multifirma —un diseño que deja la seguridad de los fondos dependiente del código de autorización propio de cada módulo.
Lo que reportó SlowMist
La alerta de seguridad de SlowMist atribuyó la falla a la lógica de autorización de las funciones open() y close() de FlashLoopAdapter, que dependían de ISafe(msg.sender).isModuleEnabled(address(this)) para verificar a los llamadores. En una configuración genuina de Safe, esa función verifica el registro en cadena de la propia wallet sobre los módulos habilitados; cuando el llamador proporciona una implementación falsificada de la interfaz, la respuesta refleja la afirmación del atacante en lugar del estado real de la wallet. Según la alerta, esa verificación puede ser suplantada por un contrato que implementa la interfaz ISafe sin ser un despliegue genuino de Safe, lo que permite a un atacante hacerse pasar por la wallet y desencadenar movimientos de fondos no autorizados.
Dos wallets Safe multifirma fueron afectadas, según un reporte de The Crypto Times publicado el 2 de octubre de 2026. La transacción en cadena, registrada a las 15:08:47 UTC, retiró 1,306.4823 weETH de Aave y reembolsó 1,335.2558 WETH a Aave: Ethereum WETH V3, con las ganancias netas en ETH enviadas a una dirección que Etherscan etiqueta como "Aave V3 Loop Exploiter 1".
Pérdida reportada: aproximadamente 114.09 ETH
La alerta de SlowMist situó la pérdida total en aproximadamente 114.09 ETH —unos $308,700 al momento de la transferencia—, una cifra consistente con el monto bruto de la transferencia visible en la transacción confirmada en Ethereum. Detalles clave del registro en cadena:
Datos en cadena
- Transacción: 0x75328f…616fc4
- Monto transferido: 114.096151469674448809 ETH ($308,696. al momento de la transferencia)
- Destinatario: una dirección que Etherscan etiqueta como "Aave V3 Loop Exploiter 1"
- weETH retirado: 1,306.4823 weETH de Aave
- WETH reembolsado: 1,335.2558 WETH a Aave: Ethereum WETH V3
- Marca de tiempo: 1 de octubre de 2026, 15:08:47 UTC
Alcance: lo que la alerta identifica y lo que aún no confirma
La alerta de SlowMist señala al módulo FlashLoopAdapter como la superficie de ataque y no afirma que los pools principales de préstamos de Aave V3 fueron comprometidos. El exploit atacó la lógica del módulo a nivel de wallet, no los contratos de suministro y préstamo de Aave. Un post-mortem completo no ha sido publicado al momento de este reporte, y no se ha confirmado el número total de wallets afectadas más allá de las dos identificadas.
El fundador de Aave, Stani Kulechov, trazó un límite de alcance claro en una declaración pública en X fechada el 2 de octubre de 2026, poco después de la alerta. La distinción tiene implicaciones directas para el modelo de confianza DeFi más amplio que Kulechov ha articulado, incluidos sus argumentos sobre cómo los protocolos DeFi deben evaluarse frente a sus integraciones periféricas.
This is not Aave v3 contract, it's third party external adapter built on top of Aave, zero effect on Aave v3.
— Stani (@StaniKulechov) vía X, 2 de octubre de 2026
Por qué importa la seguridad a nivel de módulo en las configuraciones de préstamos DeFi
El riesgo de un componente puede diferir sustancialmente del riesgo del protocolo principal. Las wallets Safe multifirma admiten extensiones modulares que interactúan con protocolos DeFi, creando una capa de lógica personalizada entre los fondos de los usuarios y el código de contratos auditados. FlashLoopAdapter operaba en esa capa intermedia, usando Aave V3 como respaldo de liquidez mientras gestionaba la entrada y salida de posiciones en bucle mediante su propio modelo de autorización. A medida que Aave Labs expande la superficie de su protocolo, incluido un mercado de crédito de activos tokenizados en Avalanche, la disciplina de auditoría a nivel de módulos se vuelve cada vez más relevante para cualquier integración que herede la reputación de confianza de Aave sin someterse a un escrutinio equivalente.
El ciclo de colateral de weETH y WETH visible en los datos de la transacción es consistente con estrategias de restaking apalancadas que usan adaptadores de bucle para amplificar el rendimiento de tokens de staking líquido. Los adaptadores de bucle automatizan un ciclo de suministro-préstamo-renuevo de suministro para construir exposición apalancada sobre un activo de colateral —un patrón que coincide con el retiro y reembolso emparejados visibles en el registro de la transacción. Los usuarios que operen configuraciones similares mediante adaptadores de terceros deben verificar si sus rutas de autorización de módulos pueden ser suplantadas por un contrato que meramente implemente la interfaz ISafe en lugar de ser un despliegue genuino de Safe.
Qué deben monitorear los usuarios e integradores tras una alerta
Para los integradores que construyen sobre Aave V3 con módulos Safe personalizados, la verificación principal es si la lógica de autorización valida el contexto de la llamada contra un registro confiable en lugar de depender de la autoatacención de msg.sender. La identificación por parte de SlowMist de la verificación suplantable isModuleEnabled apunta a un patrón de autorización que puede surgir dondequiera que los módulos Safe deleguen confianza en el estado reportado por el propio llamador. Las herramientas de monitoreo de protocolos y las revisiones de auditoría a nivel de wallet siguen siendo las acciones recomendadas mientras se investiga el alcance completo del incidente. Los puntos observables de aquí en adelante son el post-mortem completo de SlowMist, la confirmación de si alguna wallet más allá de las dos identificadas fue afectada, y el movimiento en cadena de los 114.09 ETH acreditados a la dirección del explotador etiquetada.