NoticiasCriptoSlowMist: una falla en FlashLoopAdapter drena colateral de dos wallets multifirma de Safe

SlowMist: una falla en FlashLoopAdapter drena colateral de dos wallets multifirma de Safe

Autor: DefiLiban·

Puntos clave

  • •SlowMist rastreó el incidente hasta una falla en FlashLoopAdapter, un componente de terceros, y no hasta una vulnerabilidad en los contratos principales o la lógica de firmas de Safe.
  • •Presuntamente, un atacante aprovechó la falla del adaptador para extraer colateral de dos wallets multifirma de Safe distintas que habían integrado el componente.
  • •El informe actual carece de cifras de pérdidas confirmadas, hashes de transacciones, direcciones del atacante y una causa raíz verificada a nivel del adaptador; todos los señalamientos se atribuyen únicamente a SlowMist.
  • •Un exploit anterior que involucró un módulo de looping conectado a wallets de Safe, el incidente de Aave v3 Loop Safe Module, resultó en el robo de 114.09 ETH, lo que indica que los adaptadores de tipo loop son una superficie de ataque recurrente.
  • •Los adaptadores con derechos de ejecución delegados pueden mover fondos de la wallet sin pasar por el flujo de firmas de la multifirma, por lo que los equipos deben revisar y revocar los permisos de adaptadores no utilizados como práctica estándar de seguridad operativa.
SlowMist: una falla en FlashLoopAdapter drena colateral de dos wallets multifirma de Safe

La firma de seguridad blockchain SlowMist identificó una falla en FlashAdapter, un componente de terceros que presuntamente permitió a un atacante drenar colateral de dos wallets multifirma de Safe. El hallazgo resalta una clase de riesgo de integración que se encuentra fuera de los controles multifirma principales que Safe proporciona, y plantea preguntas sobre cómo los equipos evalúan los adaptadores y módulos que conectan a sus wallets. Safe, anteriormente conocido como Gnosis Safe, es ampliamente utilizado en DeFi para la gestión de tesorería, por lo que las fallas en componentes conectados representan una preocupación que va más allá de las wallets directamente afectadas.

Puntos clave

  • SlowMist atribuyó el incidente a una falla en FlashLoopAdapter, un adaptador de terceros, y no a una vulnerabilidad en Safe itself.
  • Un atacante explotó la falla para drenar colateral de dos wallets multifirma de Safe independientes.
  • El impacto reportado fue la pérdida de colateral; no hay cifras de pérdidas confirmadas, hashes de transacciones ni direcciones del atacante disponibles en el informe actual.

Lo que reportó SlowMist

Según SlowMist, la vulnerabilidad residía en FlashLoopAdapter, descrito como un adaptador de terceros y no como un contrato nativo de Safe. La falla le dio a un atacante una vía para extraer colateral de dos wallets que habían integrado el componente, mientras la lógica de firmas multifirma de Safe permanecía intacta.

Esa distinción importa porque desplaza la superficie de ataque desde el núcleo bien auditado de Safe hacia un punto de integración periférico. SlowMist atribuyó el drenaje de colateral como el impacto reportado, pero la causa raíz técnica completa —incluyendo rutas de llamadas específicas, vectores de reentrancia o fallas de control de acceso— no ha sido confirmada en el informe actual. Todos los señalamientos sobre el incidente se atribuyen únicamente a los hallazgos reportados por SlowMist. Esos elementos no confirmados —cifras precisas de pérdidas, hashes de transacciones, direcciones del atacante y la causa raíz a nivel del adaptador— son los detalles a los que hay que estar atentos en cualquier informe posterior, ya que establecerían el alcance completo y la mecánica del incidente.

Un incidente comparable que involucró un módulo de looping conectado a wallets de Safe resultó previamente en el robo de 114.09 ETH en el exploit de Aave v3 Loop Safe Module, lo que ilustra que los adaptadores de tipo loop que interactúan con la infraestructura de Safe se han convertido en una superficie de ataque recurrente en DeFi.

Por qué importa el riesgo de adaptadores de terceros en las wallets multifirma

Las wallets multifirma de Safe aplican umbrales de firma sólidos y controles de acceso a nivel de wallet, pero esas garantías no se extienden a todos los contratos con los que wallet interactúa. Cuando un equipo agrega un adaptador de terceros, ese adaptador a menudo recibe derechos de ejecución delegados o acceso al colateral que se sitúa al lado —y no por debajo— de la capa de aprobación de la multifirma. En la práctica, un adaptador con derechos delegados puede actuar sobre los fondos de la wallet sin pasar por el flujo de firmas de la multifirma, y una falla en el adaptador puede por lo tanto eludir la seguridad operativa que la propia multifirma proporciona.

El incidente de FlashLoopAdapter, según lo reportado por SlowMist, es un ejemplo directo de esta exposición: las dos wallets presuntamente se vieron afectadas no porque su configuración de firmas estuviera comprometida, sino porque un componente conectado introdujo una vulnerabilidad explotable para drenar fondos.

Consideraciones de seguridad operativa

Los equipos que operan wallets de Safe deben tratar cada módulo y adaptador como un perímetro de seguridad independiente, revisando permisos, alcances de acceso y estado de auditoría antes de conectarlos a wallets en producción. Revisar qué contratos tienen acceso delegado a una wallet y revocar los permisos de adaptadores que ya no están en uso activo es un paso básico que reduce el radio de impacto si un componente de terceros resulta defectuoso más adelante.

Esta no es una remediación confirmada para el incidente específico de FlashLoopAdapter; refleja las prácticas estándar de seguridad operativa en DeFi para cualquier integración conectada a una multifirma. Se incluyeron referencias de fuentes adicionales en el informe original.