NieuwsCryptoExploit op extern Aave v3 Loop Safe-module rooft 114,09 ETH, meldt SlowMist

Exploit op extern Aave v3 Loop Safe-module rooft 114,09 ETH, meldt SlowMist

Auteur: DefiLiban·

Belangrijkste punten

  • •Een exploit van FlashLoopAdapter, een externe Safe-module gebouwd op de leeninfrastructuur van Aave V3, rooftte op 1 oktober 2026 ongeveer 114,09 ETH — ter waarde van ongeveer $308.696 op dat moment — van het Ethereum-netwerk.
  • •SlowMist schreef de inbreuk toe aan een vervalstbare autorisatiecontrole in de functies open() en close() van de module, die een vals contract dat de ISafe-interface implementeert kon omzeilen om zich als de wallet voor te doen.
  • •Twee Safe-multisigwallets waren getroffen; de aanvaller nam 1.306,4823 weETH op bij Aave en betaalde 1.335,2558 WETH terug voordat de netto-opbrengsten naar een adres werden gestuurd dat Etherscan labelt als "Aave V Loop Exploiter 1."
  • •Aave-oprichter Stani Kulechov bevestigde op 2 oktober 2026 dat de kerncontracten van Aave V3 onaangetast waren, omdat de geëxploiteerde component een externe derde partij-adapter was in plaats van het eigen protocol van Aave.
  • •Een volledige post-mortem is nog niet gepubliceerd, en het is nog onbevestigd of er naast de twee geïdentificeerde wallets meer zijn getroffen.
Exploit op extern Aave v3 Loop Safe-module rooft 114,09 ETH, meldt SlowMist

Een beveiligingsexploit gericht op een externe Aave v3 Loop Safe-module rooftte op 1 oktober 2026 ongeveer 114,09 ETH. Blockchaingegevens bevestigen een exacte overboeking van 114,096151469674448809 ETH, ter waarde van $308.696,27 op het moment van de transactie. Het incident vond plaats op het Ethereum-netwerk. Het blockchainbeveiligingsbedrijf SlowMist gaf de waarschuwing uit en identificeerde het kwetsbare onderdeel als FlashLoopAdapter, een aangepaste Safe-module gebouwd rond de leeninfrastructuur van Aave V3. Safe-modules zijn optionele uitbreidingen die, eenmaal ingeschakeld, toestemming krijgen om transacties namens een multisigwallet uit te voeren — een ontwerp waarbij de veiligheid van de fondsen afhangt van de eigen autorisatiecode van elke module.

Wat SlowMist meldde

De beveiligingswaarschuwing van SlowMist schreef de fout toe aan de autorisatielogica in de functies open() en close() van FlashLoopAdapter, die afhankelijk was van ISafe(msg.sender).isModuleEnabled(address(this)) om bellers te verifiëren. In een echte Safe-configuratie controleert die functie de eigen on-chain registratie van de wallet met ingeschakelde modules; wanneer de beller een valse implementatie van de interface levert, weerspiegelt het antwoord de bewering van de aanvaller in plaats van de werkelijke staat van de wallet. Volgens de waarschuwing kan die controle worden vervalst door een contract dat de ISafe-interface implementeert zonder een echte Safe-implementatie te zijn, waardoor een aanvaller zich als de wallet kan voordoen en ongeautoriseerde geldverplaatsingen kan activeren.

Twee Safe-multisigwallets waren getroffen, volgens een rapport van The Crypto Times gepubliceerd op 2 oktober 2026. De on-chain transactie, geregistreerd om 15:08:47 UTC, nam 1.306,4823 weETH op bij Aave en betaalde 1.335,2558ETH terug aan Aave: Ethereum WETH V3, waarbij de netto-ETH-opbrengsten werden doorgestuurd naar een adres dat Etherscan labelt als "Aave V3 Loop Exploiter 1."

Gerapporteerd verlies: ongeveer 114,09 ETH

De waarschuwing van SlowMist stelde het totale verlies op ongeveer 114,09 ETH — zo'n $308.700 op het moment van de transactie — een bedrag dat overeenkomt met het brutotransactiebedrag dat zichtbaar is in de bevestigde Ethereum-transactie. Belangrijke details uit de on-chain registratie:

On-chain gegevens

  • Transactie: 0x75328f…616fc4
  • Overgemaakt bedrag: 114,096151469674448809 ETH ($308.696,27 op het moment van de transactie)
  • Ontvanger: een adres dat Etherscan labelt als "Aave V3 Loop Exploiter 1"
  • weETH opgenomen: 1.306,4823 weETH bij Aave
  • WETH terugbetaald: 1.335,2558 WETH aan Aave: Ethereum WETH V3
  • Tijdstempel: 1 oktober 2026, 15:08:47 UTC

Reikwijdte: wat de waarschuwing identificeert, en wat nog niet is bevestigd

De waarschuwing van SlowMist benoemt de FlashLoopAdapter-module als het aanvalsoppervlak en stelt niet dat de kernleenpools van Aave V3 zijn gecompromitteerd. De exploit richtte zich op modulogica op walletniveau, niet op de aanbiedings- en leencontracten van Aave. Een volledige post-mortem is bij dit rapport nog niet gepubliceerd, en het totale aantal getroffen wallets naast de twee geïdentificeerde is nog niet bevestigd.

Aave-oprichter Stani Kulechov tekende in een openbare verklaring op X van 2 oktober 2026, kort na de waarschuwing, een duidelijke grens in reikwijdte. Dit onderscheid heeft directe gevolgen voor het bredere DeFi-vertrouwensmodel dat Kulechov heeft uiteengezet, waaronder zijn argumenten over hoe DeFi-protocollen moeten worden beoordeeld op hun perifere integraties.

This is not Aave v3 contract, it's third party external adapter built on top of Aave, zero effect on Aave v3.

— Stani (@StaniKulechov) via X, 2 oktober 2026

Waarom beveiliging op moduleniveau ertoe doet in DeFi-leningopstellingen

Onderdeelnrisico kan aanzienlijk verschillen van kernprotocolrisico. Safe-multisigwallets ondersteunen modulaire uitbreidingen die met DeFi-protocollen communiceren, waardoor een laag aangepaste logica ontstaat tussen de fondsen van gebruikers en gecontroleerde contractcode. FlashLoopAdapter opereerde in die tussenliggende laag en gebruikte Aave V3 als liquiditeitsbackend terwijl het de instap en uitstap van geloopte posities beheerde via zijn eigen autorisatiemodel. Nu Aave Labs zijn protocoloppervlak uitbreidt, waaronder een kredietmarkt voor getokeniseerde activa op Avalanche, wordt auditdiscipline op moduleniveau steeds relevanter voor elke integratie die detrouwensreputatie van Aave overneemt zonder gelijkwaardige controle te ondergaan.

De weETH- en WETH-onderpandcyclus die zichtbaar is in de transactiegegevens past bij hefboomonderhoud met restaking-strategieën die loop-adapters gebruiken om rendement op liquid staking-tokens te versterken. Loop-adapters automatiseren een cyclus van aanbieden-lenen-opnieuw-aanbieden om hefboomposities op een onderpandactivum op te bouwen — een patroon dat overeenkomt met de gekoppelde opname en terugbetaling die zichtbaar zijn in de transactieregistratie. Gebruikers die vergelijkbare opstellingen draaien via externe adapters moeten verifiëren of hun moduleautorisatiepaden kunnen worden vervalst door een contract dat slechts de ISafe-interface implementeert in plaats van een echte Safe-implementatie te zijn.

Waar gebruikers en integratoren op moeten letten

Voor integratoren die bovenop Aave V3 bouwen met aangepaste Safe-modules is de belangrijkste controle of de autorisatielogica de aanroepende context valideert tegenover een vertrouwd register, in plaats van te vertrouwen op zelfattestatie via msg.sender. De identificatie door SlowMist van de vervalste isModuleEnabled-controle wijst op een autorisatiepatroon dat overal kan opduiken waar Safe-modules vertrouwen delegeren aan de eigen gerapporteerde staat van de beller. Protocolmonitoringtools en auditbeoordelingen op walletniveau blijven de aanbevolen acties terwijl de volledige omvang van het incident wordt onderzocht. De waarneembare zaken voor de toekomst zijn de volledige post-mortem van SlowMist, de bevestiging of er naast de twee geïdentificeerde wallets meer zijn getroffen, en de on-chain beweging van de 114,09 ETH die is gecrediteerd aan het gelabelde exploitateuradres.