Exploit du module Loop Safe tiers d'Aave v3 : 114,09 ETH dérobés, selon SlowMist
Points clés
- •Un exploit de FlashLoopAdapter, un module Safe tiers construit sur l'infrastructure de prêt d'Aave V3, a drainé environ 114,09 ETH — d'une valeur d'environ 308 696 $ au moment des faits — sur le réseau Ethereum le 1er octobre 2026.
- •SlowMist a attribué la faille à une vérification d'autorisation usurpable dans les fonctions open() et close() du module, qu'un faux contrat implémentant l'interface ISafe pouvait contourner pour usurper l'identité du portefeuille.
- •Deux portefeuilles multisig Safe ont été touchés, l'attaquant ayant retiré 1 306,4823 weETH d'Aave et remboursé 1 335,2558 WETH avant d'envoyer le produit net vers une adresse qu'Etherscan étiquette « Aave V3 Loop Exploiter 1 ».
- •Le fondateur d'Aave, Stani Kulechov, a confirmé le 2 octobre 2026 que les contrats principaux d'Aave V3 n'étaient pas affectés, le composant exploité étant un adaptateur externe tiers et non le protocole d'Aave lui-même.
- •Un post-mortem complet n'a pas encore été publié, et il n'est pas confirmé si des portefeuilles au-delà des deux identifiés ont été impactés.

Une attaque informatique visant un module Loop Safe tiers d'Aave v3 a drainé environ 114,09 ETH le 1er octobre 2026. Les données blockchain confirment un transfert précis de 114,096151469674448809 ETH, d'une valeur de 308 696,27 $ au moment du transfert. L'incident s'est produit sur le réseau Ethereum. La société de sécurité blockchain SlowMist a émis une alerte, identifiant le composant vulnérable comme étant FlashLoopAdapter, un module Safe personnalisé construit autour de l'infrastructure de prêt d'Aave V3. Les modules Safe sont des extensions optionnelles qui, une fois activées, obtiennent l'autorisation d'exécuter des transactions au nom d'un portefeuille multisig — une conception qui fait dépendre la sécurité des fonds du code d'autorisation propre à chaque module.
Ce que SlowMist a rapporté
L'alerte de sécurité de SlowMist a attribué la faille à la logique d'autorisation des fonctions open() et close() de FlashLoopAdapter, qui s'appuyait sur ISafe(msg.sender).isModuleEnabled(address(this)) pour vérifier les appelants. Dans une configuration Safe authentique, cette fonction vérifie l'enregistrement on-chain du portefeuille concernant les modules activés ; lorsque l'appelant fournit une implémentation contrefaite de l'interface, la réponse reflète la déclaration de l'attaquant plutôt que l'état réel du portefeuille. Selon l'alerte, cette vérification peut être usurpée par un contrat qui implémente l'interface ISafe sans être un véritable déploiement Safe, permettant à un attaquant d'usurper l'identité du portefeuille et de déclencher des mouvements de fonds non autorisés.
Deux portefeuilles multisig Safe ont été touchés, selon un rapport de The Crypto Times publié le 2 octobre 2026. La transaction on-chain, enregistrée à 15:08:47 UTC, a retiré 1 306,4823 weETH d'Aave et remboursé 1 335,2558 WETH à Aave : Ethereum WETH V3, le produit net en ETH étant envoyé vers une adresse qu'Etherscan étiquette « Aave V3 Loop Exploiter 1 ».
Perte signalée : environ 114,09 ETH
L'alerte de SlowMist a évalué la perte totale à environ 114,09 ETH — soit environ 308 700 $ au moment du transfert — un chiffre cohérent avec le montant brut du transfert visible dans la transaction Ethereum confirmée. Détails clés de l'enregistrement on-chain :
Données on-chain
- Transaction : 0x75328f…616fc4
- Montant transféré : 114,096151469674448809 ETH (308 696,27 $ au moment du transfert)
- Destinataire : une adresse qu'Etherscan étiquette « Aave V3 Loop Exploiter 1 »
- weETH retirés : 1 306,4823 weETH d'Aave
- WETH remboursés : 1 335,2558 WETH à Aave : Ethereum WETH V3
- Horodatage : 1er octobre 2026, 15:08:47 UTC
Périmètre : ce que l'alerte identifie, et ce qu'elle ne confirme pas encore
L'alerte de SlowMist désigne le module FlashLoopAdapter comme surface d'attaque et n'affirme pas que les pools de prêt principaux d'Aave V3 ont été compromis. L'exploit a ciblé la logique du module au niveau du portefeuille, et non les contrats d'offre et d'emprunt d'Aave. Un post-mortem complet n'a pas été publié au moment de la rédaction de cet article, et le nombre total de portefeuilles touchés au-delà des deux identifiés n'a pas été confirmé.
Le fondateur d'Aave, Stani Kulechov, a clairement délimité le périmètre dans une déclaration publique sur X datée du 2 octobre 2026, peu après l'alerte. Cette distinction a des implications directes pour le modèle de confiance DeFi plus large que Kulechov a articulé, y compris ses arguments sur la manière dont les protocoles DeFi devraient être évalués par rapport à leurs intégrations périphériques.
This is not Aave v3 contract, it's third party external adapter built on top of Aave, zero effect on Aave v3.
— Stani (@StaniKulechov) via X, October 2, 2026
Pourquoi la sécurité au niveau des modules compte dans les dispositifs de prêt DeFi
Le risque au niveau des composants peut différer sensiblement du risque au niveau du protocole principal. Les portefeuilles multisig Safe prennent en charge des extensions modulaires qui interagissent avec les protocoles DeFi, créant une couche de logique personnalisée entre les fonds des utilisateurs et le code des contrats audités. FlashLoopAdapter opérait dans cette couche intermédiaire, utilisant Aave V3 comme backend de liquidité tout en gérant l'entrée et la sortie des positions bouclées via son propre modèle d'autorisation. À mesure qu'Aave Labs étend la surface de son protocole, notamment avec un marché de crédit d'actifs tokenisés sur Avalanche, la discipline d'audit au niveau des modules devient de plus en plus pertinente pour toute intégration qui hérite de la réputation de confiance d'Aave sans subir un examen équivalent.
Le cycle de collatéral weETH et WETH visible dans les données de transaction est cohérent avec des stratégies de restaking à effet de levier qui utilisent des adaptateurs de bouclage pour amplifier le rendement des jetons de staking liquides. Les adaptateurs de bouclage automatisent un cycle d'offre-emprunt-réoffre pour construire une exposition à effet de levier sur un actif collatéral — un schéma qui correspond au retrait et au remboursement couplés visibles dans l'enregistrement de la transaction. Les utilisateurs exploitant des configurations similaires via des adaptateurs tiers devraient vérifier si leurs chemins d'autorisation de module peuvent être usurpés par un contrat qui se contente d'implémenter l'interface ISafe sans être un véritable déploiement Safe.
Ce que les utilisateurs et intégrateurs doivent surveiller
Pour les intégrateurs construisant sur Aave V3 avec des modules Safe personnalisés, la vérification principale est de savoir si la logique d'autorisation valide le contexte d'appel auprès d'un registre de confiance plutôt que de s'appuyier sur l'auto-attestation de msg.sender. L'identification par SlowMist de la vérification isModuleEnabled usurpable pointe vers un schéma d'autorisation qui peut apparaître partout où les modules Safe délèguent la confiance à l'état déclaré par l'appelant lui-même. Les outils de surveillance des protocoles et les audits au niveau des portefeu restent les actions recommandées pendant que le périmètre complet de l'incident fait l'objet d'une enquête. Les éléments à observer à l'avenir sont le post-mortem complet de SlowMist, la confirmation de savoir si des portefeuilles au-delà des deux identifiés ont été touchés, et les mouvements on-chain des 114,09 ETH crédités à l'adresse de l'exploitant étiquetée.