Сторонний эксплойт Safe-модуля Aave v3 Loop привёл к краже 114.09 ETH, сообщает SlowMist
Ключевые выводы
- •Эксплойт FlashLoopAdapter — стороннего Safe-модуля на базе кредитной инфраструктуры Aave V3 — привёл к выводу примерно 114.09 ETH (около $308,696 на тот момент) из сети Ethereum 1 октября 2026 года.
- •SlowMist связала взлом с подделяемой проверкой авторизации в функциях open() и close() модуля, которую мог обойти фальшивый контракт, реализующий интерфейс ISafe, выдавая себя за кошелёк.
- •Были затронуты два мультисиг-кошелька Safe: атакующий вывел 1,306.4823 weETH из Aave и погасил 1,335.2558 WETH, направив чистую прибыль на адрес, который Etherscan помечает как «Aave V Loop Exploiter 1».
- •Основатель Aave Стани Кулешов подтвердил 2 октября 2026 года, что основные контракты Aave V3 не пострадали, так как взломанный компонент был сторонним внешним адаптером, а не собственным протоколом Aave.
- •Полный разбор инцидента ещё не опубликован, и не подтверждено, были ли затронуты какие-либо кошельки помимо двух выявленных.

Атака на сторонний Safe-модуль Aave v3 Loop привела к выводу примерно 114.09 ETH 1 октября 2026 года. Данные блокчейна подтверждают точный перевод 114.096151469674448809 ETH на сумму $308,696.27 на момент перевода. Инцидент произошёл в сети Ethereum. Компания SlowMist выпустила предупреждение, указав на уязвимый компонент — FlashLoopAdapter, кастомный Safe-модуль, построенный вокруг кредитной инфраструктуры Aave V3. Safe-модули — это опциональные расширения, которые после активации получают право выполнять транзакции от имени мультисиг-кошелька — конструкция, при которой безопасность средств зависит от собственного кода авторизации каждого модуля.
Что сообщила SlowMist
Согласно предупреждению SlowMist, уязвимость кроется в логике авторизации функций open() и close() модуля FlashLoopAdapter, которые полагались на проверку ISafe(msg.sender).isModuleEnabled(address(this)) для верификации вызывающих сторон. В подлинной конфигурации Safe эта функция проверяет собственную ончейн-запись кошелька о включённых модулях; когда вызывающий предоставляет поддельную реализацию интерфейса, ответ отражает заявление атакующего, а не фактическое состояние кошелька. Как указано в предупреждении, эту проверку можно подделать контрактом, который реализует интерфейс ISafe, не являясь подлинным развёртыванием Safe, что позволяет атакующему выдать себя за кошелёк и инициировать несанкционированное перемещение средств.
Как сообщает The Crypto Times в публикации от 2 октября 2026 года, были затронуты два мультисиг-кошелька Safe. Ончейн-транзакция, зафиксированная в 15:08:47 UTC, вывела 1,306.4823 weETH из Aave и погасила 1,335.2558 WETH в пользу Aave: Ethereum WETH V3, при этом чистая прибыль в ETH была направлена на адрес, который Etherscan помечает как «Aave V3 Loop Exploiter 1».
Заявленный ущерб: примерно 114.09 ETH
В предупреждении SlowMist общий ущерб оценён примерно в 114.09 ETH — около $308,700 на момент перевода — что соответствует общей сумме перевода, видимой в подтверждённой транзакции Ethereum. Ключевые данные из ончейн-записи:
Ончейн-данные
- Транзакция: 0x75328f…616fc4
- Сумма перевода: 114.096151469674448809 ETH ($308,696.27 на момент перевода)
- Получатель: адрес, который Etherscan помечает как «Aave V3 Loop Exploiter 1»
- Выведено weETH: 1,306.4823 weETH из Aave
- Погашено WETH: 1,335.2558 WETH в пользу Aave: Ethereum WETH V3
- Метка времени: 1 октября 2026 года, 15:08:47 UTC
Масштаб: что устанавливает предупреждение и что пока не подтверждено
Предупреждение SlowMist называет модуль FlashLoopAdapter поверхностью атаки и не утверждает, что основные кредитные пулы Aave V3 были скомпрометированы. Эксплойт затронул логику модуля на уровне кошелька, а не контракты предоставления и заимствования Aave. Полный разбор инцидента на момент подготовки материала не опубликован, а общее число затронутых кошельков помимо двух выявленных не подтверждено.
Основатель Aave Стани Кулешов провёл чёткую границу масштаба в публичном заявлении в X от 2 октября 2026 года, вскоре после предупреждения. Это разграничение напрямую связано с более широкой моделью доверия в DeFi, которую формулирует Кулешов, включая его аргументы о том, как следует оценивать протоколы DeFi с учётом их периферийных интеграций.
This is not Aave v3 contract, it's third party external adapter built on top of Aave, zero effect on Aave v3.
— Stani (@StaniKulechov) via X, October 2, 2026
Почему безопасность на уровне модулей важна в кредитных схемах DeFi
Риск отдельного компонента может существенно отличаться от риска ядра протокола. Мультисиг-кошельки Safe поддерживают модульные расширения, взаимодействующие с протоколами DeFi, создавая слой кастомной логики между средствами пользователей и аудированным контрактным кодом. FlashLoopAdapter работал именно в этом промежуточном слое, используя Aave V3 в качестве бэкенда ликвидности и управляя входом и выходом из циклических позиций через собственную модель авторизации. По мере расширения поверхности протокола Aave Labs, включая рынок кредитования токенизированных активов на Avalanche, дисциплина аудита на уровне модулей приобретает всё большее значение для любой интеграции, наследующей репутацию доверия Aave без эквивалентной проверки.
Цикл залога weETH и WETH, видимый в данных транзакции, соответствует стратегиям кредитного плеча с рестейкингом, которые используют loop-адаптеры для увеличения доходности токенов ликвидного стейкинга. Loop-адаптеры автоматизируют цикл «предоставление — заимствование — повторное предоставление» для создания плеча на залоговом активе — паттерн, совпадающий с парными выводом и погашением, видимыми в записи транзакции. Пользователи, запускающие подобные схемы через сторонние адаптеры, должны проверить, можно ли подделать пути авторизации их модулей контрактом, который лишь реализует интерфейс ISafe, не являясь подлинным развёртыванием Safe.
На что пользователям и интеграторам следует обратить внимание
Для интеграторов, строящих решения на базе Aave V3 с кастомными Safe-модулями, главная проверка — валидирует ли логика авторизации контекст вызова по доверенному реестру, а не полагается на самоаттестацию через msg.sender. Выявление SlowMist подделываемой проверки isModuleEnabled указывает на паттерн авторизации, который может проявляться везде, где Safe-модули делегируют доверие собственным отчётам вызывающей стороны. Инструменты мониторинга протоколов и аудиты на кошельков остаются рекомендуемыми действиями, пока исследуется полный масштаб инцидента. Объекты для наблюдения в дальнейшем: полный разбор от SlowMist, подтверждение того, были ли затронуты кошельки помимо двух выявленных, и ончейн-движение 114.09 ETH, зачисленных на помеченный адрес эксплуататора.