新闻加密货币第三方适配器遭攻击损失30.5万美元,Aave V3未受影响

第三方适配器遭攻击损失30.5万美元,Aave V3未受影响

作者: Cointelegraph·

要点速览

  • •攻击者利用第三方FlashLoopAdapter中的访问控制缺陷,从两个Safe多签钱包中盗取约30.5万美元,约合114.09枚ETH。
  • •Aave创始人Stani Kulechov表示,此次攻击对Aave v3零影响,因为遭入侵的适配器是构建在协议之上的外部工具。
  • •据慢雾称,攻击者使用伪造的Safe合约通过适配器的授权校验,并控制路由和兑换数据以通过受害者的钱包执行交易。
  • •攻击期间约1,300枚wrapped Ether的债务被偿还以解锁抵押品(包括weETH),使底层资产可供提取。
  • •慢雾识别了存在漏洞的合约和攻击者钱包,二者均可在公开区块链上追踪,并确认Aave v3无直接损失。
第三方适配器遭攻击损失30.5万美元,Aave V3未受影响

Aave创始人Stani Kulechov表示,该去中心化借贷协议的v3合约未受一起攻击事件的影响,此次攻击通过一个构建在Aave之上的第三方适配器从两个Safe多签钱包中盗取了约30.5万美元。

"这不是Aave v3合约,而是构建在Aave之上的第三方外部适配器,对Aave v3零影响," Kulechov在一篇X帖子中表示。

区块链安全公司慢雾表示,此次攻击的目标是一个用于通过Safe钱包开仓和平仓Aave v3杠杆头寸的模块。攻击者利用了一个访问控制缺陷,使一个伪造的Safe合约通过了该适配器的授权校验。

借贷协议上的杠杆头寸涉及提供抵押品、借入资产,再将借入的资金重新部署以放大头寸——这一循环由第三方工具自动执行,用户无需手动完成每一步操作。

Safe模块是一种扩展功能,启用后允许外部合约代表多签钱包执行交易。这一设计旨在增加功能性,但当授权校验失效时,风险也会随之集中。

据慢雾称,该适配器还允许调用者控制用于兑换的路由和交易数据。攻击者利用这一能力通过受害者的Safe钱包执行交易,并盗取weETH及其他抵押品。

攻击期间,约1,300枚wrapped Ether(WETH)的债务被偿还以解锁抵押品,使底层资产得以提取。Wrapped Ether是一种符合ERC-20标准的Ether代币化版本,在去中心化金融应用中被广泛使用。攻击者最终从两个Safe多签钱包中盗取了约114.09枚Ether(ETH),价值约30.5万美元。

慢雾识别了存在漏洞的FlashLoopAdapter合约以及攻击者的钱包,但未报告Aave v3本身有任何损失。Aave的市场是开放的智能合约,第三方开发者无需获得协议许可即可在其上构建,因此周边工具的缺陷本身并不表明底层借贷代码存在弱点。FlashLoopAdapter和攻击者的地址都位于公开区块链上,为任何追踪被盗资金的人留下了可见的交易轨迹。

Aave是一个去中心化金融借贷协议,允许用户在多条区块链上提供加密资产作为抵押品并借入资产,协议决策由其AAVE代币持有者治理。Safe(前身为Gnosis Safe)是一个被广泛使用的多签钱包平台,需要多个签名才能批准交易,通常被去中心化自治组织和资金管理方用于保护链上资金。