Aave V3 onaangetast na exploit van externe adapter die $305K ontwant
Belangrijkste punten
- •Een aanvaller misbruikte een toegangscontrolefout in de externe FlashLoopAdapter om ongeveer $305.000, oftewel ongeveer 114,09 ETH, te stelen uit twee Safe multisig-portemonnees.
- •Aave-oprichter Stani Kulechov verklaarde dat de exploit nul effect had op Aave v3, omdat de gecompromitteerde adapter een externe tool was die bovenop het protocol is gebouwd.
- •Volgens SlowMist gebruikte de aanvaller een vals Safe-contract om de autorisatiecontrole van de adapter te doorstaan en beheerde hij de router en swapgegevens om transacties uit te voeren via de portemonnees van de slachtoffers.
- •Ongeveer 1.300 wrapped Ether aan schuld werd tijdens de aanval afgelost om onderpand vrij te geven, waaronder weETH, waardoor de onderliggende activa beschikbaar kwamen voor opname.
- •SlowMist identificeerde zowel het kwetsbare contract als de portemonnee van de aanvaller, die traceerbaar blijven op openbare blockchains, en bevestigde geen directe verliezen bij Aave v3.

Aave-oprichter Stani Kulechov zei dat de v3-contracten van het gedecentraliseerde leenprotocol onaangetast waren door een exploit die ongeveer $305.000 ontwant uit twee Safe multisig-portemonnees via een adapter van derden die bovenop Aave is gebouwd.
"Dit is niet het Aave v3-contract, het is een externe adapter van derden gebouwd bovenop Aave, nul effect op Aave v3", zei Kulechov in een bericht op X.
Het blockchainbeveiligingsbedrijf SlowMist zei dat de aanval zich richtte op een module die wordt gebruikt om geleerde Aave v3-posities te openen en te sluiten via Safe-portemonnees. De aanvaller misbruikte een toegangscontrolefout waardoor een vals Safe-contract de autorisatiecontrole van de adapter kon doorstaan.
Geleerde posities op leenprotocollen omvatten het aanbieden van onderpand, het lenen tegen dat onderpand en het opnieuw inzetten van het geleende bedrag om de positie te vergroten — een cyclus die tools van derden automatiseren, zodat gebruikers niet elke stap handmatig hoeven uit te voeren.
Safe-modules zijn uitbreidingen die externe contracten in staat stellen transacties uit te voeren namens een multisig-portemonnee zodra de functie is ingeschakeld; een ontwerp dat bedoeld is om functionaliteit toe te voegen, maar dat het risico concentreert wanneer autorisatiecontroles falen.
Volgens SlowMist stond de adapter de aanroeper ook toe om de router en de transactiegegevens die voor swaps werden gebruikt, te beheren. De aanvaller gebruikte die mogelijkheid om transacties uit te voeren via de Safe-portemonnees van de slachtoffers en weETH en ander onderpand op te nemen.
Ongeveer 1.300 wrapped Ether (WETH) aan schuld werd tijdens de aanval afgelost om het onderpand vrij te geven, waardoor de onderliggende activa beschikbaar kwamen voor opname. Wrapped Ether is een ERC-20-conforme, getokeniseerde versie van Ether die veel wordt gebruikt in gedecentraliseerde financieringstoepassingen. De aanvaller stal uiteindelijk ongeveer 114,09 Ether (ETH), ter waarde van circa $305.000, uit de twee Safe multisigs.
SlowMist identificeerde het kwetsbare FlashLoopAdapter-contract evenals de portemonnee van de aanvaller, maar meldde geen verliezen bij Aave v3 zelf. De markten van Aave zijn open slimme contracten waarop externe ontwikkelaars kunnen bouwen zonder toestemming van het protocol, dus fouten in omliggende tooling wijzen op zichzelf niet op zwakke plekken in de onderliggende leencode. Z de FlashLoopAdapter als het adres van de aanvaller staan op openbare blockchains, waardoor er een zichtbare transactiespoor achterblijft voor iedereen die de gestolen fondsen volgt.
Aave is een gedecentraliseerd financieringsleenprotocol waarmee gebruikers crypto-activa als onderpand kunnen aanbieden en daarop kunnen lenen over meerdere blockchains, waarbij protocolbeslissingen worden bepaald door houders van het AAVE-token. Safe, voorheen bekend als Gnosis Safe, is een veelgebruikt multisig-portemonneeplatform dat meerdere handtekeningen vereist om transacties goed te keuren en dat vaak wordt gebruikt door gedecentraliseerde autonome organisaties en treasurybeheerders om fondsen op de keten te beveiligen.