НовостиКриптовалютыSlowMist: эксплойт Loop Safe Module в Aave v3 привел к краже 114 ETH

SlowMist: эксплойт Loop Safe Module в Aave v3 привел к краже 114 ETH

Автор: AI Crypto Core·

Ключевые выводы

  • •SlowMist сообщила об эксплойте Loop Safe Module в Aave v3, в результате которого было похищено около 114,09 ETH.
  • •Модуль является вспомогательным слоем для зацикленных кредитных позиций, построенным поверх основной кредитной инфраструктуры Aave v3, и его компрометация отличается от взлома базовых контрактов протокола Aave.
  • •Способ эксплойта и личность злоумышленника остаются неподтвержденными, оценка ущерба в долларах США не предоставлялась.
  • •Воздействие на основные кредитные пулы Aave v3 подтверждено не было; пользователям продуктов зацикливания рекомендуется проверить свою экспозицию через официальные коммуникации управления или службы безопасности Aave.
  • •Инцидент отражает повторяющийся DeFi паттерн, при котором поверхностью атаки становятся периферийные или оберточные компоненты, а не аудированные базовые протоколы, что ранее наблюдалось в эксплойтах GMX и BigONE.
SlowMist: эксплойт Loop Safe Module в Aave v3 привел к краже 114 ETH

Компания в области блокчейн-безопасности SlowMist выпустила предупреждение о том, что был эксплуатирован Loop Safe Module в Aave v3, в результате чего было похищено около 114,09 ETH. В предупреждении напрямую называется затронутый компонент, а кража квалифицируется как активное событие безопасности для пользователей протокола Aave и участников децентрализованных финансов (DeFi), отслеживающих ончейн-риски.

О чем говорится в предупреждении SlowMist

SlowMist, выступающая в качестве компании по ончейн-аналитике угроз и аудиту смарт-контрактов, определила Loop Safe Module в Aave v3 как эксплуатируемый компонент. Модуль функционирует как вспомогательный слой, построенный поверх основной кредитной инфраструктуры Aave v3 и предназначенный для создания зацикленных кредитных позиций в пределах заданной границы безопасности. В DeFi зацикливание (looping) обычно означает многократное предоставление актива в качестве залога, заимствование под него и повторное внесение занятой суммы для масштабирования одной позиции — стратегия, которая увеличивает как доходность, так и риск ликвидации. Компрометация этого модуля отличается от взлома основных контрактов протокола Aave.

В предупреждении не подтверждается способ эксплойта и не называется злоумышленник; на момент публикации эти данные остаются неподтвержденными. Пользователям, работающим со стратегиями на основе зацикливания в Aave v3, следует с осторожностью относиться к неподтвержденным мерам по устранению проблемы, распространяемым в социальных каналах, до выхода официального разбора инцидента от соответствующей команды разработчиков. За развитием ситуации стоит следить в части подтвержденного вектора атаки, любых ончейн-перемещений похищенных средств и публикации официальногоора.

Знакомый паттерн в эксплойтах модулей DeFi

Инциденты такого типа структурно схожи с предполагаемым эксплойтом ResolvLabs USR, на который указали ончейн-аналитики, где вспомогательные или оберточные контракты, построенные поверх базовых протоколов, становятся поверхностью атаки вместо самого протокола.

Похищено около 114,09 ETH: что это значит для пользователей

Сообщаемый ущерб составляет около 114,09 ETH. Эквивалент в долларах США в предупреждении SlowMist подтвержден не был, а актуальные рыночные данные по Ethereum на момент публикации были недоступны, поэтому пересчет в доллары здесь не приводится во избежание неподтвержденных цифр.

Воздействие на основные кредитные пулы Aave v3 подтверждено не было. Это различие важно для пользователей, удерживающих залоговые или долговые позиции непосредственно в основных рынках Aave v3, в отличие от тех, кто использует модули зацикливания или кредитного плеча поверх них. Пользователям с активными позициями в любом продукте зацикливания Aave v3 следует проверить свою экспозицию по официальным коммуникациям управления или служб безопасности Aave.

Периферийные компоненты как слабое место

Такие инциденты, как эксплойт GMX на Arbitrum на 42 миллиона долларов и взлом биржи BigONE на 27 миллионов долларов, показывают, что сбои в безопасности смарт-контрактов часто происходят за пределами логики основного протокола — в модулях, обертках или офчейн-интеграциях, взаимодействующих с аудированными базовыми контрактами. Эксплойт горячего кошелька BigONE также продемонстрировал, как периферийные компоненты несут независимые поверхности атаки, которые могут не получать аудита, равного по глубине проверке базовых протоколов.

Риск композитности и автоматизированные стратегии

С точки зрения безопасности децентрализованных протоколов инцидент подчеркивает повторяющийся пробел в оценке риска композитности: вспомогательные модули часто наследуют подразумеваемое доверие от аудированного протокола, который они оборачивают. Ончейн-инфраструктура ИИ-агентов и автоматизированные DeFi-стратегии, программно взаимодействующие с модулями зацикливания, сталкиваются с усиленной экспозицией, когда эти модули компрометируются в процессе выполнения, поскольку автоматическое управление позициями не может самостоятельно прерваться без явной логики аварийного прерывания (circuit-breaker).


Отказ от ответственности: данная статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительным риском. Всегда проводите собственное исследование перед принятием решений.