Aave V3 resta illeso dopo l'exploit di un adapter di terze parti che ha drenato 305.000 dollari
Punti chiave
- •Un attaccante ha sfruttato un difetto di controllo degli accessi nel FlashLoopAdapter di terze parti per rubare circa 305.000 dollari, ovvero circa 114,09 ETH, da due wallet multisingola Safe.
- •Il fondatore di Aave Stani Kulechov ha dichiarato che l'exploit non ha avuto alcun effetto su Aave v3 perché l'adapter compromesso era uno strumento esterno costruito sopra il protocollo.
- •Secondo SlowMist, l'attaccante ha utilizzato un contratto Safe contraffatto per superare la verifica di autorizzazione dell'adapter e ha controllato router e dati di swap per eseguire transazioni attraverso i wallet delle vittime.
- •Circa 1.300 wrapped Ether di debito sono stati rimborsati durante l'attacco per sbloccare il collaterale, incluso weETH, rendendo gli asset sottostanti disponibili per il prelievo.
- •SlowMist ha identificato sia il contratto vulnerabile sia il wallet dell'attaccante, entrambi rintracciabili sulle blockchain pubbliche, e ha confermato nessuna perdita diretta per Aave v3.

Il fondatore di Aave Stani Kulechov ha dichiarato che i contratti v3 del protocollo di lending decentralizzato non sono stati toccati da un exploit che ha drenato circa 305.000 dollari da due wallet multisingola Safe tramite un adapter di terze parti costruito sopra Aave.
"Questo non è un contratto di Aave v3, è un adapter esterno di terze parti costruito sopra Aave, zero effetti su Aave v3", ha detto Kulechov in un post su X.
La società di sicurezza blockchain SlowMist ha riferito che l'attacco ha preso di mira un modulo utilizzato per aprire e chiudere posizioni con leva su Aave v3 tramite wallet Safe. L'attaccante ha sfruttato un difetto di controllo degli accessi che ha permesso a un contratto Safe contraffatto di superare la verifica di autorizzazione dell'adapter.
Le posizioni con leva sui protocolli di lending comportano il deposito di un collaterale, il prestito contro di esso e il reinvestimento dell'importo preso in prestito per ingrandire la posizione — un ciclo automatizzato da strumenti di terze parti in modo che gli utenti non debbano eseguire manualmente ogni passaggio.
I moduli Safe sono estensioni che consentono a contratti esterni di eseguire transazioni per conto di un wallet multisingola una volta abilitata la funzionalità, un progetto pensato per aggiungere funzionalità ma che concentra il rischio quando i controlli di autorizzazione falliscono.
Secondo SlowMist, l'adapter consentiva inoltre a chi lo chiamava di controllare il router e i dati di transazione utilizzati per gli swap. L'attaccante ha sfruttato questa capacità per eseguire transazioni attraverso i Safe delle vittime e drenare weETH e altro collaterale.
Circa 1.300 wrapped Ether (WETH) di debito sono stati rimborsati durante l'attacco per sbloccare il collaterale, rendendo gli asset sottostanti disponibili per il prelievo. Il Wrapped Ether una versione tokenizzata di Ether conforme allo standard ERC-20, ampiamente utilizzata nelle applicazioni di finanza decentralizzata. L'attaccante ha infine rubato circa 114,09 Ether (ETH), per un valore di circa 305.000 dollari, dai due Safe multisingola.
SlowMist ha identificato il contratto vulnerabile FlashLoopAdapter oltre al wallet dell'attaccante, ma non ha segnalato perdite per Aave v3 stesso. I mercati di Aave sono smart contract aperti su cui gli sviluppatori di terze parti possono costruire senza il permesso del protocollo, quindi i difetti negli strumenti circostanti non indicano di per sé debolezze nel codice di lending sottostante. Sia il FlashLoopAdapter sia l'indirizzo dell'attaccante si trovano su blockchain pubbliche, lasciando una traccia di transazioni visibile per chiunque stia tracciando i fondi rubati.
Aave è un protocollo di lending della finanza decentralizzata che consente agli utenti di depositare asset crittografici come collaterale e prendere prestiti contro di essi su più blockchain, con le decisioni del protocollo governate dai detentori del token AAVE. Safe, in precedenza noto come Gnosis Safe, è una piattaforma di wallet multisingola ampiamente utilizzata che richiede più firme per approvare le transazioni ed è comunemente impiegata da organizzazioni autonome decentralizzate e gestori di tesorerie per proteggere i fondi on-chain.