Alert SlowMist: Wykorzystano Loop Safe Module w Aave v3, skradziono około 114,09 ETH
Najważniejsze informacje
- •SlowMist poinformował, że został wykorzystany Loop Safe Module w Aave v3, a w wyniku incydentu skradziono około 114,09 ETH.
- •Moduł jest warstwą pomocniczą dla zapętlonych pozycji lewarowych zbudowaną na podstawowej infrastrukturze pożyczkowej Aave v3, a jego naruszenie jest odrębne od włamania do kontraktów bazowych protokołu Aave.
- •Metoda ataku i tożsamość sprawcy pozostają niepotwierdzone, a nie podano wyceny strat w USD.
- •Nie potwierdzono, aby podstawowe pule pożyczkowe Aave v3 zostały dotknięte, a użytkownikom produktów zapętlania zaleca się weryfikację ekspozycji poprzez oficjalne komunikaty zarządu Aave lub komunikaty dotyczące bezpieczeństwa.
- •Incydent odzwierciedla powtarzający się schemat w DeFi, w którym to komponenty peryferyjne lub opakowujące, a nie audytowane protokoły bazowe, stają się powierzchnią ataku, co wcześniej miało miejsce w exploitach GMX i BigONE.

Firma zajmująca się bezpieczeństwem blockchain SlowMist wydała alert informujący, że został wykorzystany Loop Safe Module w Aave v3, a w wyniku incydentu skradziono około 114,09 ETH. Alert wymienia bezpośrednio dotknięty komponent i oznacza kradzież jako aktywne zdarzenie bezpieczeństwa dla użytkowników protokołu Aave oraz uczestników zdecentralizowanych finansów (DeFi) monitorujących ryzyko on-chain.
Co mówi alert SlowMist
SlowMist, działający jako firma zajmująca się wywiadem zagrożeń on-chain i audytami inteligentnych kontraktów, wskazała Loop Safe Module w Aave v3 jako wykorzystany komponent. Moduł pełni funkcję warstwy pomocniczej zbudowanej na podstawowej infrastrukturze pożyczkowej Aave v3, zaprojektowanej do obsługi zapętlonych pozycji lewarowych w ramach zdefiniowanych granic bezpieczeństwa. W DeFi zapętlanie (looping) oznacza zazwyczaj wielokrotne dostarczanie aktywa jako zabezpieczenia, pożyczanie na jego podstawie i ponowne deponowanie pożyczonej kwoty w celu zwiększenia skali jednej pozycji — strategię, która zwiększa zarówno zys, jak i ryzyko likwidacji. Jego naruszenie jest odrębne od włamania do podstawowych kontraktów protokołu Aave.
Alert nie potwierdza metody ataku ani nie identyfikuje sprawcy, a te szczegóły pozostają niezweryfikowane w momencie publikacji. Użytkownicy korzystający ze strategii opartych na zapętlaniu w Aave v3 powinni podchodzić z ostrożnością do niepotwierdzonych kroków naprawczych krążących w kanałach społecznościowych, dopóki odpowiedni zespół deweloperski nie opublikuje oficjalnego raportu powydarzeniowego. W miarę rozwoju wydarzeń warto obserwować potwierdzenie wektora ataku, ewentualne przemieszczanie skradzionych środków on-chain oraz publikację oficjalnego raportu powydarzeniowego.
Znany schemat w exploitach modułów DeFi
Incydenty tego typu mają wspólny schemat strukturalny z podejrzanym exploitem ResolvLabs USR zgłoszonym przez analityków on-chain, w którym to kontrakty pomocnicze lub opakowujące zbudowane na protokołach bazowych stają się powierzchnią ataku, a nie sam protokół bazowy.
Skradziono około 114,09 ETH: co to oznacza dla użytkowników
Wykazane straty wynoszą około 114,09 ETH. Alert SlowMist nie potwierdził równowartości w USD, a aktualne dane rynkowe Ethereum były niedostępne w momencie publikacji, dlatego pominięto tu przeliczenie na dolary, aby uniknąć niepopartych danych.
Nie potwierdzono, aby podstawowe pule pożyczkowe Aave v3 zostały dotknięte. To rozróżnienie ma znaczenie dla użytkowników posiadających pozycje zabezpieczeń lub zadłużenia bezpośrednio w głównych rynkach Aave v3, w odróżnieniu od osób korzystających z modułów zapętlania lub lewarowania zbudowanych na ich wierzchu. Użytkownicy z aktywnymi pozycjami w jakimkolwiek produkcie zapętlania Aave v3 powinni zweryfikować swoją ekspozycję na podstawie oficjalnych komunikatów zarządu Aave lub komunikatów dotyczących bezpieczeństwa.
Komponenty peryferyjne jako słaby punkt
Incydenty takie jak exploit o wartości 42 milionów dolarów na GMX w Arbitrum oraz włamanie do giełdy BigONE o wartości 27 milionów dolarów pokazują, że awarie bezpieczeństwa inteligentnych kontraktów często wynikają poza logiką podstawowego protokołu — w modułach, opakowaniach lub integracjach off-chain współdziałających z audytowanymi kontrakt bazowymi. Exploit gorącego portfela BigONE podobnie zademonstrował, że komponenty peryferyjne mają niezależne powierzchnie ataku, które mogą nie być objęte audytem w stopniu równoważnym protokołom bazowym.
Ryzyko kompozycyjności i strategie zautomatyzowane
Z punktu widzenia bezpieczeństwa protokołów zdecentralizowanych incydent uwypukla powtarzający się brak w ocenie ryzyka kompozycyjności: moduły pomocnicze często dziedziczą dorozumiane zaufanie od audytowanego protokołu, który opakowują. Infrastruktura agentów AI on-chain oraz zautomatyzowane strategie DeFi, które programowo współdziałają z modułami zapętlania, są narażone na skumulowaną ekspozycję, gdy te moduły zostaną skompromitowane w trakcie wykonywania, ponieważ zautomatyzowane zarządzanie pozycjami nie może samoistnie przerwać działania bez wyraźnej logiki bezpiecznika (circuit-breaker).
Zastrzeżenie: Niniejszy artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadzaj własne badania przed podjęciem decyzji.