新闻加密货币SlowMist:FlashLoopAdapter 漏洞致两个 Safe 多签钱包抵押品被盗

SlowMist:FlashLoopAdapter 漏洞致两个 Safe 多签钱包抵押品被盗

作者: CoinWy·

要点速览

  • •抵押品盗取源于第三方 FlashLoopAdapter 的漏洞,而非 Safe 核心合约的缺陷。
  • •攻击者针对了两个独立的 Safe 多签钱包,表明该漏洞可能影响任何授权该适配器的钱包。
  • •作为 Safe 模块启用后,该适配器能够以钱包自身的权限发起交易,使受保护的抵押品通过其代码路径暴露。
  • •该事件延续了 SlowMist 此前记录的类似攻击——涉及 114.09 ETH 的 Aave v3 Loop Safe Module 案例,表明适配器层面的风险模式正在重复出现。
  • •具体损失金额、交易哈希及所有者身份尚未公布,在 SlowMist 完整披露之前,事件全貌仍待核实。
SlowMist:FlashLoopAdapter 漏洞致两个 Safe 多签钱包抵押品被盗

区块链安全公司 SlowMist 报告称,一个名为 FlashLoopAdapter 的第三方组件存在漏洞,使攻击者得以盗取两个 Safe 多签钱包的抵押品,这再次引发了人们对外部适配器给原本安全防护严密的托管设置带来风险的关注。

缺陷位于第三方适配器,而非 Safe 核心合约

据 SlowMist 称,此次攻击源于 FlashLoopAdapter——一个与 Safe 多签钱包集成使用的第三方模块——而非 Safe 协议本身的缺陷。SlowMist 将抵押品被盗直接归因于该适配器的漏洞,而非 Safe 的核心合约。

这一区别非常重要,因为 Safe(前身为 Gnosis Safe 的多签钱包框架)在 DeFi 领域被广泛使用,若将适配器与核心协议混为一谈,将误判此次事件的影响范围。

该报告也延续了 SlowMist 此前记录过的一种模式。在此前一份关于涉及 114.09 ETH 的 Aave v3 Loop Safe Module 攻击的预警中,SlowMist 描述了通过 Safe 模块集成的循环闪电贷策略如何可能使用户抵押品暴露于攻击之下。FlashLoopAdapter 事件似乎属于同一类适配器层面的风险。

这一类别的循环适配器会自动执行一种闪电贷策略,将借入资金反复循环投入借贷头寸,把整个操作集中在一个合约中。正是这种集中性,使适配器逻辑中的缺陷直接转化为对钱包所持抵押品的威胁。

两个 Safe 多签钱包如何失去抵押品

攻击者锁定了两个独立的 Safe 多签钱包,并盗取了二者的抵押品。Safe 多签钱包需要多个私钥签名才能授权交易,是希望获得比单钥钱包更强安全保障的 DeFi 用户和 DAO 的常见选择。

该事件表明,多签结构本身并不能防范通过已授权但存在漏洞的模块或适配器实施的攻击。

其机制源于 Safe 的模块化设计:钱包所有者可以启用被授予常设权限、可通过钱包发起交易的外部模块,而像 FlashLoopAdapter 这样的策略适配器通常正是以这种模块的形式接入。一旦模块被授权,经由它执行的交易便以钱包自身的权限生效,因此多签所保护的抵押品就可以通过该模块的代码路径被触及。

SlowMist 在现有报告中未披露具体的代币损失金额、交易哈希或钱包所有者身份。由于缺乏链上确认,无法为损失金额赋予具体数字。希望获取经验证的链上数据的读者,应关注 SlowMist 的官方披露,并在完整细节公布后对照 Etherscan 核实相关交易声明。

该事件为何对 Safe 钱包用户至关重要

核心教训是依赖风险。Safe 钱包的安全模型,其强度取决于被授权与之交互的模块和适配器。未经严格审计的第三方适配器,即使底层 Safe 合约本身是健全的,也可能引入攻击面。

此类模块级攻击并非理论假设。SlowMist 此前提到的 Aave v3 Loop Safe Module 事件涉及 114.09 ETH,证明了当适配器逻辑存在缺陷时,通过 Safe 模块执行的循环策略可能被操纵。FlashLoopAdapter 事件表明,这一模式正以另一个攻击相同弱点的适配器重演。

关键要点

  • 第三方适配器具有独立风险。如果所挂载的模块未经单独审计,仅审查 Safe 协议是不够的。
  • 两个钱包受到影响。该事件并非孤立于单一用户,表明该漏洞可能影响任何已授权 FlashLoopAdapter 的 Safe 钱包。
  • 等待 SlowMist 的完整披露。具体损失数字和交易细节在发布时尚未得到独立核实。在对事件范围下结论之前,应以 SlowMist 的官方事后分析为准。

在 SlowMist 发布包含交易级证据的完整事件报告之前,FlashLoopAdapter 攻击的全部规模仍无法确认。已授权任何闪电贷或循环适配器的 Safe 钱包用户,应审查其模块权限,并参考 SlowMist 的安全通告以获取补救指导。

免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决策前,请务必自行研究。