新闻加密货币第三方 Aave v3 Loop Safe 模块遭攻击,114.09 ETH 被盗,SlowMist 报告

第三方 Aave v3 Loop Safe 模块遭攻击,114.09 ETH 被盗,SlowMist 报告

作者: DefiLiban·

要点速览

  • •2026 年 10 月 1 日,构建在 Aave V3 借贷基础设施之上的第三方 Safe 模块 FlashLoopAdapter 遭攻击,从以太坊网络盗取约 114.09 ETH(当时价值约 308,696 美元)。
  • •SlowMist 将此次入侵归因于模块 open() 和 close() 函数中可被欺骗的授权检查——一个实现 ISafe 接口的伪造合约可以绕过该检查来冒充钱包。
  • •两个 Safe 多签钱包受到影响,攻击者从 Aave 提取 1,306.4823 weETH 并偿还 1,335.2558 WETH,随后将净收益转入一个被 Etherscan 标记为 "Aave V Loop Exploiter 1" 的地址。
  • •Aave 创始人 Stani Kulechov 于 2026 年 10 月 2 日确认,Aave V3 核心合约未受影响,因为被盗组件是第三方外部适配器而非 Aave 自身的协议。
  • •完整的后期分析报告尚未发布,除已确认的两个钱包外是否还有其他钱包受影响也尚未确认。
第三方 Aave v3 Loop Safe 模块遭攻击,114.09 ETH 被盗,SlowMist 报告

2026 年 10 月 1 日,一个针对第三方 Aave v3 Loop Safe 模块的安全攻击盗取了约 114.09 ETH。区块链数据确认一笔精确金额为 114.096151469674448809 ETH 的转账,转账时价值 308,696.27 美元。该事件发生在以太坊网络上。区块链安全公司 SlowMist 发布了警报,指出存在漏洞的组件为 FlashLoopAdapter,一个围绕 Aave V3 借贷基础设施构建的自定义 Safe 模块。Safe 模块是可选启用的扩展,一旦启用,即获得代表多签钱包执行交易的权限——这一设计使资金安全依赖于每个模块自身的授权代码。

SlowMist 报告了什么

SlowMist 的安全警报将该缺陷归因于 FlashLoopAdapter 的 open() 和 close() 函数中的授权逻辑,这些函数依赖 ISafe(msg.sender).isModuleEnabled(address(this)) 来验证调用方。在真正的 Safe 配置中,该函数检查钱包自身在链上记录的已启用模块;当调用方提供伪造的接口实现时,返回的响应反映的是攻击者的声明而非钱包的实际状态。根据警报,该检查可被一个实现了 ISafe 接口但并非真正 Safe 部署的合约所欺骗,使攻击者能够冒充钱包并触发未经授权的资金转移。

据 The Crypto Times 于 2026 年 10 月 2 日发布的报告,两个 Safe 多签钱包受到影响。链上交易记录时间为 15:08:47 UTC,从 Aave 提取 1,306.4823 weETH,并向 Aave: Ethereum WETH V3 偿还 1,335.2558 WETH,净 ETH 收益被转入一个被 Etherscan 标记为 "Aave V3 Loop Exploiter 1" 的地址。

报告损失:约 114.09 ETH

SlowMist 的警报将总损失定为约 114.09 ETH——转账时约合 308,700 美元——该数字与已确认的以太坊交易中可见的转账总额一致。链上记录的关键细节:

链上数据

  • 交易:0x75328f…616fc4
  • 转账金额:114.096151469674448809 ETH(转账时价值 308,696.27 美元)
  • 接收方:一个被 Etherscan 标记为 "Aave V3 Loop Exploiter 1" 的地址
  • 提取的 weETH:从 Aave 提取 1,306.4823 weETH
  • 偿还的 WETH:向 Aave: Ethereum WETH V3 偿还 1,335.2558 WETH
  • 时间戳:2026 年 10 月 1 日 15:08:47 UTC

影响范围:警报确认了什么,以及尚未确认什么

SlowMist 的警报将 FlashLoopAdapter 模块列为攻击面,并未声称 Aave V3 核心借贷池遭到入侵。该攻击针对的是钱包层面的模块逻辑,而非 Aave 的供应与借款合约。截至本报告发布时,完整的后期分析报告尚未发布,除已确认的两个钱包外,受影响钱包的总数也尚未确认。

Aave 创始人 Stani Kulechov 在警报发布后不久,于 2026 年 10 月 2 日在 X 上公开发表声明,明确划影响范围边界。这一区分对 Kulechov 一直阐述的更广泛的 DeFi 信任模型具有直接意义,包括他关于应如何根据外围集成来评估 DeFi 协议的论点。

This is not Aave v3 contract, it's third party external adapter built on top of Aave, zero effect on Aave v3.

— Stani (@StaniKulechov) via X, October 2, 2026

为什么模块级安全在 DeFi 借贷配置中至关重要

组件风险可能与核心协议风险存在显著差异。Safe 多签钱包支持与 DeFi 协议交互的模块化扩展,从而在用户资金与经审计的合约代码之间创建了一层自定义逻辑。FlashLoopAdapter 就运行在这一中间层,使用 Aave V3 作为流动性后端,同时通过其自身的授权模型管理循环仓位的进出。随着 Aave Labs 扩展其协议覆盖面,包括在 Avalanche 上推出代币化资产信贷市场,对于任何在未经同等审查的情况下继承 Aave 信任声誉的集成而言,模块级审计纪律变得日益重要。

交易数据中可见的 weETH 与 WETH 抵押品循环,与利用循环适配器放大流动性质押代币收益的杠杆化再质押策略一致。循环适配器自动化执行供应-借款-再供应循环,以在抵押资产上建立杠杆敞口——这一模式与交易记录中可见的成对提取和偿还相符。通过第三方适配器运行类似配置的用户应核实其模块授权路径是否可能被一个仅实现 ISafe 接口而并非真正 Safe 部署的合约所欺骗。

用户和集成方应关注什么

对于在 Aave V3 之上构建自定义 Safe 模块的集成方而言,首要检查是授权逻辑是否依据可信注册表验证调用上下文,而非依赖 msg.sender 的自我声明。SlowMist 指出的可被欺骗的 isModuleEnabled 检查,表明只要 Safe 模块将信任委托给调用方自行报告的状态,这种授权模式就可能出现。在本次事件的完整范围调查期间,协议监控工具和钱包级审计审查仍是推荐的措施。后续值得观察的事项包括:SlowMist 的完整后期分析报告、除已确认的两个钱包外是否还有其他钱包受影响的确认,以及被转入该被标记攻击者地址的 114.09 ETH 的链上动向。