SlowMist: уязвимость FlashLoopAdapter привела к выводу обеспечения из двух мультисиг-кошельков Safe
Ключевые выводы
- •Вывод обеспечения возник из-за ошибки в стороннем адаптере FlashLoopAdapter, а не из-за основных контрактов Safe.
- •Злоумышленник атаковал два отдельных мультисиг-кошелька Safe, что указывает на то, что уязвимость могла затронуть любой кошелек, авторизовавший адаптер.
- •После включения в качестве модуля Safe адаптер мог инициировать транзакции с полномочиями самого кошелька, открывая доступ к защищенному обеспечению через свой код.
- •Инцидент следует за аналогичным более ранним эксплойтом, задокументированным SlowMist, — случаем с Aave v3 Loop Safe Module с участием 114,09 ETH, что указывает на повторение закономерности рисков уровня адаптеров.
- •Конкретные суммы потерь, хэши транзакций и личности владельцев не раскрыты, поэтому полный масштаб инцидента остается неподтвержденным до полного раскрытия информации SlowMist.

Компания в области блокчейн-безопасности SlowMist сообщила, что уязвимость в стороннем компоненте под названием FlashLoopAdapter позволила злоумышленнику вывести обеспечение из двух мультисиг-кошельков Safe, что вновь вызвало опасения по поводу рисков, которые внешние адаптеры могут вносить в в остальном защищенные схемы хранения активов.
Уязвимость находится в стороннем адаптере, а не в основных контрактах Safe
По данным SlowMist, эксплойт возник во FlashLoopAdapter — стороннем модуле, интегрированном вместе с мультисиг-кошельками Safe, — а не в слабости самого протокола Safe. Компания напрямую связала вывод обеспечения с ошибкой в этом адаптере, а не с основными контрактами Safe.
Это различие существенно, поскольку Safe — фреймворк мультисиг-кошельков, ранее известный как Gnosis Safe, — широко используется в DeFi, и смешение адаптера с основным протоколом исказило бы масштаб инцидента.
Отчет также продолжает закономерность, которую SlowMist уже документировала ранее. В предыдущем предупреждении об эксплойте Aave v3 Loop Safe Module с участием 114,09 ETH компания описала, как стратегии флеш-кредитного циклинга, интегрированные через модули Safe, могут подвергать обеспечение пользователей атакам. Инцидент с FlashLoopAdapter, по-видимому, относится к той же категории рисков уровня адаптеров.
Циклинговые адаптеры этой категории автоматизируют стратегию флеш-кредитования, при которой заемные средства многократно прогоняются через кредитную позицию, концентрируя всю операцию в одном контракте. Именно эта концентрация превращает дефект логики адаптера в прямую угрозу для обеспечения, которое хранит кошелек.
Как два мультисиг-кошелька Safe лишились обеспечения
Злоумышленник атаковал два отдельных мультисиг-кошелька Safe и вывел обеспечение из обоих. Мультисиг-кошельки Safe, для авторизации транзакций в которых требуется несколько подписей приватными ключами, являются распространенным выбором пользователей DeFi и DAO, ищущих более надежные гарантии безопасности, чем может дать кошелек с одним ключом.
Инцидент демонстрирует, что сама мультисиг-структура не защищает от эксплойтов, действующих через авторизованный, но уязвимый модуль или адаптер.
Механизм вытекает из модульной архитектуры Safe: владельцы кошельков могут включать внешние модули, которым предоставляется постоянное право инициировать транзакции от имени кошелька, и стратегические адаптеры, такие как FlashLoopAdapter, обычно подключаются именно как такие модули. После авторизации модуля транзакции, проходящие через него, выполняются с полномочиями самого кошелька, поэтому обеспечение, которое защищает мультисиг, становится достижимым через код модуля.
SlowMist не раскрыла конкретные суммы потерянных токенов, хэши транзакций или личности владельцев кошельков в доступных отчетах. Без ончейн-подтверждения этих деталей невозможно определить денежную оценку потерь. Читателям, которым нужны верифицированные ончейн-данные, следить за официальными публикациями SlowMist и сверять любые утверждения о транзакциях с Etherscan после публикации полных деталей.
Почему инцидент важен для пользователей кошельков Safe
Главный урок — риск зависимостей. Модель безопасности кошелька Safe настолько же надежна, насколько надежны авторизованные для взаимодействия с ним модули и адаптеры. Сторонний адаптер, не прошедший тщательный аудит, может создать поверхность для атак, даже если базовые контракты Safe безупречны.
Эксплойты на уровне модулей такого рода не являются теоретическими. Ранее отмеченный SlowMist случай с Aave v3 Loop Safe Module затронул 114,09 ETH и показал, что стратегии циклинга, выполняемые через модули Safe, могут быть манипулированы, если логика адаптера содержит ошибки. Инцидент с FlashLoopAdapter указывает на то, что закономерность повторилась с другим адаптером, нацеленным на ту же архитектурную слабость.
Ключевые выводы
- Сторонние адаптеры несут самостоятельный риск. Проверки протокола Safe недостаточно, если подключенные модули не были отдельно аудированы.
- Затронуты два кошелька. Инцидент не был ограничен одним пользователем, что указывает на возможность эксплуатации уязвимости в любом кошельке Safe, авторизовавшем FlashLoopAdapter.
- Дождитесь полного раскрытия информации от SlowMist. Конкретные суммы потерь и детали транзакций на момент публикации не были независимо верифицированы. Опирайтесь на официальный разбор инцидента от SlowMist, прежде чем делать выводы о масштабах.
Пока SlowMist не опубликует полный отчет об инциденте с доказательствами на уровне транзакций, полный масштаб эксплойта FlashLoopAdapter остается неподтвержденным. Пользователям кошельков Safe, авторизовавшим какие-либо флеш-кредитные или циклинговые адаптеры, следует проверить разрешения модулей и обратиться к рекомендациям SlowMist за указаниями по устранению рисков.
Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны со значительными рисками. Всегда проводите собственное исследование перед принятием решений.