SlowMist: Luka w FlashLoopAdapter opróżniła zabezpieczenia z dwóch portfeli wielopodpisowych Safe
Najważniejsze informacje
- •Opróżnienie zabezpieczeń wynikało z luki w zewnętrznym FlashLoopAdapter, a nie z podstawowych kontraktów Safe.
- •Atakujący celował w dwa oddzielne portfele wielopodpisowe Safe, co wskazuje, że luka mogła dotyczyć każdego portfela, który autoryzował adapter.
- •Po włączeniu jako moduł Safe adapter mógł inicjować transakcje z uprawnieniami samego portfela, odsłaniając chronione zabezpieczenia poprzez swoją ścieżkę kodu.
- •Incydent następuje po podobnym wcześniejszym exploicie udokumentowanym przez SlowMist — przypadku Aave v3 Loop Safe Module obejmującym 114,09 ETH — co sugeruje powtarzalność wzorca ryzyka na poziomie adapterów.
- •Konkretne kwoty strat, hasze transakcji i tożsamości właścicieli nie zostały ujawnione, więc pełny zakres incydentu pozostaje niezweryfikowany do czasu pełnego ujawnienia przez SlowMist.

Firma zajmująca się bezpieczeństwem blockchain SlowMist poinformowała, że luka w zewnętrznym komponencie o nazwie FlashLoopAdapter umożliwiła atakującemu opróżnienie zabezpieczeń z dwóch portfeli wielopodpisowych Safe, co ponownie zwróciło uwagę na ryzyko, jakie zewnętrzne adaptery mogą wprowadzać do i tak już wzmocnionych rozwiązań przechowawczych.
Luka w zewnętrznym adapterze, a nie w podstawowych kontraktach Safe
Według SlowMist exploit miał źródło we FlashLoopAdapter, zewnętrznym module zintegrowanym z portfelami wielopodpisowymi Safe, a nie w słabości samego protokołu Safe. Firma bezpośrednio przypisała opróżnienie zabezpieczeń wadzie w tym adapterze, a nie podstawowym kontraktom Safe.
To rozróżnienie ma znaczenie, ponieważ Safe — framework portfeli wielopodpisowych znany wcześniej jako Gnosis Safe — jest szeroko stosowany w DeFi, a mylenie adaptera z podstawowym protokołem zniekształciłoby zakres incydentu.
Raport wpisuje się również we wzorzec, który SlowMist już wcześniej dokumentowała. we wcześniejszym alercie dotyczącym exploitu Aave v3 Loop Safe Module obejmującego 114,09 ETH firma opisała, jak strategie błyskawicznych pożyczek oparte na pętlach, zintegrowane przez moduły Safe, mogły narazić zabezpieczenia użytkowników na atak. Incydent z FlashLoopAdapter wydaje się należeć do tej samej kategorii ryzyka na poziomie adaptera.
Adaptery pętlowe w tej kategorii automatyzują strategię błyskawicznej pożyczki, która wielokrotnie przepuszcza pożyczone środki przez pozycję pożyczkową, koncentrując całą operację w jednym kontrakcie. To właśnie ta koncentracja sprawia, że wada w logice adaptera staje się bezpośrednią ekspozycją zabezpieczeń trzymanych w portfelu.
Jak dwa portfele wielopodpisowe Safe straciły zabezpieczenia
akujący celował w dwa oddzielne portfele wielopodpisowe Safe i opróżnił zabezpieczenia z obu. Portfele wielopodpisowe Safe, które wymagają wielu podpisów kluczami prywatnymi do autoryzacji transakcji, są częstym wyborem użytkowników DeFi i DAO poszukujących silniejszych gwarancji bezpieczeństwa niż te oferowane przez portfel z jednym kluczem.
Incydent pokazuje, że sama struktura wielopodpisowa nie chroni przed exploitami działającymi przez autoryzowany, ale podatny na ataki moduł lub adapter.
Mechanizm wynika z modułowej architektury Safe: właściciele portfeli mogą włączać zewnętrzne moduły, którym przyznawane jest stałe uprawnienie do inicjowania transakcji przez portfel, a adaptery strategii, takie jak FlashLoopAdapter, są zazwyczaj podłączane dokładnie jako tego rodzaju moduły. Po autoryzacji modułu transakcje kierowane przez niego wykonują się z uprawnieniami samego portfela, więc zabezpieczenia chronione przez wielopodpis stają się osiągalne poprzez ścieżkę kodu modułu.
SlowMist nie ujawniła w dostępnych doniesieniach konkretnych kwot utraconych tokenów, haszy transakcji ani tożsamości właścicieli portfeli. Bez potwierdzenia tych danych on-chain nie można przypisać straty kwoty w dolarach. Czytelnicy szukający zweryfikowanych danych on-chain powinni śledzić oficjalne komunikaty SlowMist i weryfikować twierdzenia dotyczące transakcji w Etherscan po opublikowaniu pełnych szczegółów.
Dlaczego incydent ma znaczenie dla użytkowników portfeli Safe
Główną lekcją jest ryzyko zależności. Model bezpieczeństwa portfela Safe jest tylko tak silny, jak moduły i adaptery autoryzowane do interakcji z nim. Zewnętrzny adapter, który nie został rygorystycznie poddany audytowi, może wprowadzić powierzchnię ataku, nawet jeśli podstawowe kontrakty Safe są bezpieczne.
Exploity na poziomie modułów tego typu nie są czysto teoretyczne. Przypadek Aave v3 Loop Safe Module, który SlowMist wcześniej zasygnalizowała, obejmował 114,09 ETH i wykazał, że strategie pętlowe wykonywane przez moduły Safe mogą być manipulowane, gdy logika adaptera zawiera wady. Incydent z FlashLoopAdapter sugeruje, że wzorzec powtórzył się z innym adapterem celującym w tę samą słabość architektoniczną.
Kluczowe wnioski
- Zewnętrzne adaptery niosą niezależne ryzyko. Samo sprawdzenie protokołu Safe nie wystarczy, jeśli dołączone moduły nie zostały oddzielnie poddane audytowi.
- Zostały dotknięte dwa portfele. Incydent nie był odosobniony u jednego użytkownika, co sugeruje, że lukę można było wykorzystać w każdym portfelu Safe, który autoryzował FlashLoopAdapter.
- Czekaj na pełne ujawnienie przez SlowMist. Konkretne kwoty strat i szczegóły transakcji nie zostały niezależnie zweryfikowane w chwili publikacji. Polegaj na oficjalnym raporcie powydarzeniowym SlowMist, zanim wyciągniesz wnioski co do skali.
Do czasu opublikowania przez SlowMist pełnego raportu z dowodami poziomie transakcji pełna skala exploitu FlashLoopAdapter pozostaje niepotwierdzona. Użytkownicy portfeli Safe, którzy autoryzowali jakikolwiek adapter błyskawicznych pożyczek lub adapter pętlowy, powinni przejrzeć uprawnienia swoich modułów i zapoznać się z zaleceniami SlowMist dotyczącymi naprawy.
Zastrzeżenie: ten artykuł ma wyłącznie cel informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadzaj własne badania przed podjęciem decyzji.