SlowMist: una vulnerabilità di FlashLoopAdapter drena le garanzie da due wallet multisisg Safe
Punti chiave
- •Il drenaggio delle garanzie ha origine da un difetto dell'adattatore di terze parti FlashLoopAdapter, non dai contratti principali di Safe.
- •Due distinti wallet multisig Safe sono stati presi di mira dall'attaccante, indicando che il difetto poteva interessare qualsiasi wallet che avesse autorizzato l'adattatore.
- •Una volta abilitato come modulo Safe, l'adattatore poteva avviare transazioni con l'autorità stessa del wallet, esponendo le garanzie protette tramite il suo percorso di codice.
- •L'incidente segue un precedente exploit simile documentato da SlowMist, il caso del modulo Aave v3 Loop Safe coinvolgente 114,09 ETH, suggerendo che lo schema di rischio a livello di adattatore si sia ripetuto.
- •Gli importi specifici delle perdite, gli hash delle transazioni e le identità dei proprietari non sono stati resi pubblici, quindi la portata completa dell'incidente resta non verificata in attesa della divulgazione completa di SlowMist.

La società di sicurezza blockchain SlowMist ha riferito che una vulnerabilità in un componente di terze parti noto come FlashLoopAdapter ha consentito a un attaccante di drenare le garanzie da due wallet multisig Safe, suscitando rinnovate preoccupazioni sui rischi che gli adattatori esterni possono introdurre in configurazioni di custodia altrimenti robuste.
Il difetto si trova nell'adattatore di terze parti, non nei contratti principali di Safe
Secondo SlowMist, l'exploit ha avuto origine dal FlashLoopAdapter, un modulo di terze parti integrato insieme ai wallet multisig Safe, e non da una debolezza del protocollo Safe stesso. La società ha attribuito il drenaggio delle garanzie direttamente a un difetto di quell'adattatore, non ai contratti principali di Safe.
La distinzione è significativa perché Safe, il framework di wallet multisig precedentemente noto come Gnosis Safe, è ampiamente utilizzato nel DeFi, e confondere l'adattatore con il protocollo principale deformerebbe la portata dell'incidente.
Il rapporto segue inoltre uno schema già documentato da SlowMist. In un precedente avviso relativo all'exploit del modulo Aave v3 Loop Safe, che coinvolgeva 114,09 ETH, la società aveva descritto come le strategie di flash loan basate su loop integrate tramite i moduli Safe potessero esporre le garanzie degli utenti ad attacchi. L'incidente di FlashLoopAdapter sembra rientrare nella stessa categoria di rischio a livello di adattatore.
Gli adattatori di loop di questa categoria automatizzano una strategia di flash loan che fa ripetutamente girare i fondi presi in prestito attraverso una posizione di lending, concentrando l'intera operazione in un unico contratto. È proprio questa concentrazione a trasformare un difetto nella logica dell'adattatore in un'esposizione diretta per le garanzie detenute da un wallet.
Come due wallet multisig Safe hanno perso le garanzie
L'attaccante ha preso di mira due distinti wallet multisig Safe, drenando le garanzie da entrambi. I wallet multisig Safe, che richiedono più firme con chiavi private per autorizzare le transazioni, sono una scelta comune per gli utenti DeFi e le DAO in cerca di garanzie di sicurezza più solide di quelle offerte da un wallet a chiave singola.
L'incidente dimostra che la struttura multisig in sé non protegge dagli exploit che operano attraverso un modulo o un adattatore autorizzato ma vulnerabile.
Il meccanismo deriva dal design modulare di Safe: i proprietari dei wallet possono abilitare moduli esterni ai quali viene concessa un'autorità permanente per avviare transazioni attraverso il wallet, e gli adattatori di strategia come FlashLoopAdapter sono tipicamente integr proprio come questo tipo di modulo. Una volta autorizzato un modulo, le transazioni instradate attraverso di esso vengono eseguite con l'autorità stessa del wallet, cosicché le garanzie che il multisig protegge diventano raggiungibili tramite il percorso di codice del modulo.
SlowMist non ha divulgato gli importi specifici di token persi, gli hash delle transazioni o le identità dei proprietari dei wallet nei rapporti disponibili. Senza una conferma on-chain di tali dettagli, non è possibile attribuire un valore in dollari alla perdita. I lettori in cerca di dati on-chain verificati dovrebbero monitorare le divulgazioni ufficiali di SlowMist e verificare eventuali affermazioni sulle transazioni su Etherscan una volta pubblicati i dettagli completi.
Perché l'incidente è importante per gli utenti di wallet Safe
La lezione principale riguarda il rischio da dipendenze. Il modello di sicurezza di un wallet Safe è forte quanto i moduli e gli adattatori autorizzati a interagire con esso. Un adattatore di terze parti non sottoposto a un audit rigoroso può introdurre superficie di attacco anche quando i contratti Safe sottostanti sono solidi.
Gli exploit a livello di modulo di questo tipo non sono teorici. Il caso del modulo Aave v3 Loop Safe segnalato in precedenza da SlowMist coinvolgeva 114,09 ETH e ha dimostrato che le strategie di looping eseguite tramite i moduli Safe possono essere manipolate quando la logica dell'adattatore contiene difetti. L'incidente di FlashLoopAdapter suggerisce che lo schema si sia ripetuto con un adattatore diverso che mira alla stessa debolezza architetturale.
Punti chiave
- Gli adattatori di terze parti comportano un rischio indipendente. Verificare il protocollo Safe non è sufficiente se i moduli collegati non sono stati sottoposti a audit separatamente.
- Due wallet sono stati interessati. L'incidente non è stato isolato a un singolo utente, suggerendo che il difetto fosse sfruttabile in qualsiasi wallet Safe che avesse autorizzato FlashLoopAdapter.
- Attendere la divulgazione completa di SlowMist. Gli importi specifici delle perdite e i dettagli delle transazioni non sono stati verificati in modo indipendente al momento della pubblicazione. Fare affidamento sull'analisi ufficiale post-mortem di SlowMist prima di trarre conclusioni sulla portata.
Finché SlowMist non pubblicherà un rapporto completo sull'incidente con prove a livello di transazione, la portata totale dell'exploit di FlashLoopAdapter rimane non confermata. Gli utenti di wallet Safe che hanno autorizzato qualsiasi adattatore di flash loan o loop dovrebbero verificare i permessi dei propri moduli e consultare gli avvisi di SlowMist per indicazioni di mitigazione.
Disclaimer: Questo articolo ha finalità puramente informative e non costituisce consulenza finanziaria o di investimento. I mercati delle criptovalute e degli asset digitali comportano rischi significativi. Effettuare sempre le proprie ricerche prima di prendere decisioni.