Aave V3 épargné après une attaque contre un adaptateur tiers qui a drainé 305 000 $
Points clés
- •Un attaquant a exploité une faille de contrôle d'accès dans l'adaptateur tiers FlashLoopAdapter pour voler environ 305 000 $, soit environ 114,09 ETH, depuis deux portefeuilles Safe multisig.
- •Le fondateur d'Aave, Stani Kulechov, a déclaré que l'attaque n'avait eu aucun effet sur Aave v3, l'adaptateur compromis étant un outil externe construit sur le protocole.
- •Selon SlowMist, l'attaquant a utilisé un faux contrat Safe pour passer la vérification d'autorisation de l'adaptateur et a contrôlé le routeur et les données de swap pour exécuter des transactions via les portefeuilles des victimes.
- •Environ 1 300 wrapped Ether de dette ont été remboursés pendant l'attaque pour débloquer le collatéral, notamment du weETH, rendant les actifs sous-jacents disponibles au retrait.
- •SlowMist a identifié à la fois le contrat vulnérable et le portefeuille de l'attaquant, qui restent traçables sur les blockchains publiques, et a confirmé aucune perte directe pour Aave v3.

Le fondateur d'Aave, Stani Kulechov, a déclaré que les contrats v3 du protocole de prêt décentralisé n'avaient pas été touchés par une attaque qui a drainé environ 305 000 $ depuis deux portefeuilles Safe multisig via un adaptateur tiers construit sur Aave.
« This is not Aave v3 contract, it's third party external adapter built on top of Aave, zero effect on Aave v3 », a déclaré Kulechov dans une publication sur X.
La société de sécurité blockchain SlowMist a indiqué que l'attaque visait un module utilisé pour ouvrir et fermer des positions à effet de levier sur Aave v3 via des portefeuilles Safe. L'attaquant a exploité une faille de contrôle d'accès qui a permis à un faux contrat Safe de passer la vérification d'autorisation de l'adaptateur.
Le positionnement à effet de levier sur les protocoles de prêt consiste à déposer un collatéral, à emprunter contre celui-ci et à redéployer le montant emprunté pour accroître la position — un cycle que des outils tiers automatisent afin que les utilisateurs n'aient pas à exécuter chaque étape manuellement.
Les modules Safe sont des extensions qui permettent à des contrats externes d'exécuter des transactions au nom d'un portefeuille multisig une fois la fonctionnalité activée, une conception destinée à ajouter des fonctionnalités mais qui concentre le risque lorsque les vérifications d'autorisation échouent.
Selon SlowMist, l'adaptateur permettait également à l'appelant de contrôler le routeur et les données de transaction utilisées pour les swaps. L'attaquant a utilisé cette capacité pour exécuter des transactions via les Safe des victimes et drainer le weETH et d'autres collatéraux.
Environ 1 300 wrapped Ether (WETH) de dette ont été remboursés pendant l'attaque pour débloquer le collatéral, rendant les actifs sous-jacents disponibles au retrait. Le Wrapped Ether est une version tokenisée d'Ether conforme au standard ERC-20, largement utilisée dans les applications de finance décentralisée. L'attaquant a finalement volé environ 114,09 Ether (ETH), d'une valeur d'environ 305 000 $, depuis les deux Safe multisigs.
SlowMist a identifié le contrat vulnérable FlashLoopAdapter ainsi que le portefeuille de l'attaquant, mais n'a signalé aucune pour Aave v3 lui-même. Les marchés d'Aave sont des contrats intelligents ouverts sur lesquels des développeurs tiers peuvent construire sans autorisation du protocole ; les failles des outils environnants n'indiquent donc pas en elles-mêmes des faiblesses dans le code de prêt sous-jacent. Le FlashLoopAdapter et l'adresse de l'attaquant figurent tous deux sur des blockchains publiques, laissant une trace de transactions visible pour quiconque suit les fonds volés.
Aave est un protocole de prêt de finance décentralisée qui permet aux utilisateurs de déposer des actifs crypto en collatéral et d'emprunter contre ceux-ci sur plusieurs blockchains, les décisions du protocole étant régies par les détenteurs de son token AAVE. Safe, anciennement connu sous le nom de Gnosis Safe, est une plateforme de portefeuilles multisig largement utilisée qui exige plusieurs signatures pour approuver les transactions et est couramment employée par les organisations autonomes décentralisées et les gestionnaires de trésorerie pour sécuriser les fonds on-chain.