SlowMist警報:Aave v3 Loop Safe Moduleが攻撃され、約114.09 ETHが流出
重要ポイント
- •SlowMistは、Aave v3 Loop Safe Moduleが攻撃され、この事案で約114.09 ETHが盗まれたと報告しました。
- •同モジュールは、Aave v3のコア貸出インフラ上に構築されたループ型レバレッジポジション向けの補助レイヤーであり、その侵害はAaveの基盤プロトコルコントラクトの侵害とは区別されます。
- •攻撃手法と攻撃者の身元は未確認であり、損失のドル換算評価は提供されていません。
- •Aave v3のコア貸出プールが影響を受けたことは確認されておらず、ループ製品のユーザーはAave公式ガバナンスまたはセキュリティ情報を通じてエクスポージャーを確認するよう推奨されています。
- •本件は、監査済みコアプロトコルではなく周辺またはラッパーコンポーネントが攻撃対象となるDeFiの繰り返し見られるパターンを反映しており、GMXおよびBigONEの攻撃事例でも同様の傾向が見られました。

ブロックチェーンセキュリティ企業SlowMistは、Aave v3 Loop Safe Moduleが攻撃され、この事案で約114.09 ETHが盗まれたと報告する警報を発出しました。同警報は影響を受けたコンポーネントを直接特定しており、オンチェーンリスクを監視するAaveプロトコルユーザーおよび分散型金融(DeFi)参加者に向け、本件を進行中のセキュリティ事案として位置付けています。
SlowMistの警報の内容
オンチェーン脅威インテリジェンスおよびスマートコントラクト監査企業として活動するSlowMistは、攻撃されたコンポーネントとしてAave v3 Loop Safe Moduleを特定しました。このモジュールは、Aave v3のコア貸出インフラ上に構築された補助レイヤーとして機能し、定義された安全境界内でループ型レバレッジポジションを支援することを目的としています。DeFiにおけるループとは、一般的に資産を担保として繰り返し供給し、それを担保に借入れ、借入額を再入金して単一のポジションを拡大する戦略を指し、リターンと清算リスクの双方を拡大させます。同モジュールの侵害は、Aaveのコアプロトコルコントラクトの侵害とは区別されます。
警報は攻撃手法を確認しておらず、攻撃者も特定されておらず、公開時点でこれらの詳細は未確認のままです。Aave v3でループ型戦略を利用しているユーザーは、関連する開発チームによる公式ポストモーテムが公表されるまで、ソーシャルチャネルで拡散している未確認の対応手順には注意を払うべきです。事案の展開において注視すべき点として、確定した攻撃ベクトル、盗まれた資金のオンチェーン上の動き、公式ポストモーテムの公開が挙げられます。
DeFiモジュール攻撃に見られる既知のパターン
この種の事案は、オンチェーンアナリストが指摘したResolvL USRの疑いのある攻撃と構造的に共通しており、基盤プロトコル上に構築された補助コントラクトやラッパーコントラクトが、基盤プロトコルそのものではなく攻撃対象となるパターンです。
約114.09 ETHが流出:ユーザーへの影響
報告された損失は約114.09 ETHです。SlowMistの警報でドル換算額は確認されておらず、公開時点で最新のイーサリアム市場データが入手できなかったため、根拠のない数値を避けるためドル換算はここでは省略されています。
Aave v3のコア貸出プールが影響を受けたことは確認されていません。この区別は、上に重なるループモジュールやレバレッジモジュールを利用するユーザーとは異なり、Aave v3の主要マーケット内で直接担保または債務ポジションを保有するユーザーにとって重要です。いずれかのAave v3ループ製品でアクティブなポジションを持つユーザーは、Aaveの公式ガバナンスまたはセキュリティ情報を通じて自身のエクスポージャーを確認すべきです。
脆弱点としての周辺コンポーネント
Arbitrum上の4200万ドル規模のGMX攻撃や、BigONE取引所の2700万ドル規模のハッキングなど、スマートコントラクトのセキュリティ障害は、監査済みの基盤コントラクトと連携するモジュール、ラッパー、オフチェーン統合といったコアプロトコルロジックの外部で発生することが多い事例です。BigONEのホットウォレット攻撃も同様に、周辺コンポーネントが基盤プロトコルに適用される監査と同等の審査を受けない可能性のある独立した攻撃対象を持つことを示しました。
コンポーザビリティリスクと自動化戦略
分散型プロトコルセキュリティの観点から、本件はコンポーザビリティリスク評価における繰り返し見られる欠落を浮き彫りにしています。補助モジュールは、ラップ対象の監査済みプロトコルから暗黙の信頼を継承しがちです。ループモジュールとプログラム的に連携するオンチェーンAIエージェントインフラや自動化DeFi戦略は、明示的なサーキットブレーカーロジックなしには自動ポジション管理が自己中断できないため、実行中にモジュールが侵害された場合、複合的なリスクに直面します。
免責事項:本記事は情報提供のみを目的としており、金融または投資に関する助言を構成するものではありません。暗号資産およびデジタル資産市場には重大なリスクが伴います。意思決定の前に必ずご自身で調査を行ってください。