新闻加密货币SlowMist将Safe钱包抵押品被盗归因于FlashLoopAdapter漏洞,而非核心多签合约

SlowMist将Safe钱包抵押品被盗归因于FlashLoopAdapter漏洞,而非核心多签合约

作者: NFTENEX·

要点速览

  • •SlowMist将两个Safe多签钱包的抵押品被盗归因于第三方组件FlashLoopAdapter中的漏洞,而非Safe的核心多签合约。
  • •确切的损失金额、攻击者身份以及事件的具体时间线在现有来源中尚未得到确认。
  • •第三方适配器获得与钱包持有资产交互的权限,将攻击面扩展到Safe自身经过审计的合约覆盖范围之外。
  • •所报告的漏洞仅适用于FlashLoopAdapter,现有证据并不表明所有Safe钱包部署或适配器集成均已遭入侵。
  • •在持有抵押品的Safe钱包上运行闪电贷循环适配器的团队应审计集成权限、撤销不必要的授权,并关注官方安全公告。
SlowMist将Safe钱包抵押品被盗归因于FlashLoopAdapter漏洞,而非核心多签合约

区块链安全公司SlowMist将两个Safe多签钱包抵押品被盗归因于名为FlashLoopAdapter的第三方组件中的漏洞,并表示该缺陷位于Safe核心钱包基础设施之外。这一发现将关注点从广泛使用的多签合约本身转移到了与合约相连的外围工具上。

SlowMist关于FlashLoopAdapter漏洞的报告内容

据SlowMist所述,该漏洞并非存在于Safe的核心多签合约中,而是存在于名为FlashLoopAdapter的第三方适配器中,该公司将抵押品损失直接归因于该组件,认为根本原因不在主要钱包基础设施之内。两个Safe多签钱包被确认受到影响,抵押品因所报告的漏洞而被盗。

在现有信息中,SlowMist尚未确认确切的美元或代币损失金额、攻击者身份,以及事件的具体时间线。在类似案例中,CryptoSlate 报道过黑客利用第三方Aave相关工具盗取114 ETH的事件,这说明针对DeFi相关基础设施的外围适配器攻击是一种反复出现的模式。

报告确认与未确认的内容

SlowMist的归因集中在FlashLoopAdapter这一缺陷组件上。就目前可得的信息而言,该报告并未将此次事件定性为Safe多签签名逻辑或其守护者模块架构的失效。关于具体攻击路径、受影响的部署版本或补丁状态的声明仍未经确认,有待相关项目团队发布官方修复指引。

为什么第三方适配器风险对Safe多签钱包至关重要

Safe多签钱包被广泛应用于DeFi协议中,用于托管抵押品、管理金库资产和执行治理交易。多签设计要求多个授权密钥共同批准每笔交易,因此单个密钥被入侵无法独立转移资金。当团队集成第三方适配器时,这些组件会获得与钱包持有资产交互的权限,从而将攻击面扩展到Safe自身经过审计的合约覆盖范围之外。

如SlowMist所描述的FlashLoopAdapter案例表明,即使底层多签逻辑完好无损,外围集成中的一个缺陷也可能足以盗取抵押品。安全研究人员多次指出这一模式:在可组合的DeFi技术栈中,最薄弱的环节很少是核心协议。管理高价值钱包且集成了类似适配器工具的团队应将此报告视为立即进行权限审查的提醒,这一考虑同样适用于任何监测其对拥有钱包资产高权限第三方工具敞口的协议。

范围限制

所报告的漏洞仅影响FlashLoopAdapter。现有证据没有依据将所有Safe钱包部署或所有适配器集成定性为已遭入侵。未使用FlashLoopAdapter的团队仍应作为常规做法审计自身的第三方集成权限。

报告发布后钱包和协议团队可审查的内容

该报告确认,SlowMist将抵押品被盗归因于第三方组件FlashLoopAdapter中的漏洞,而非Safe的核心多签合约;据报道两个Safe多签钱包受到影响,但损失金额和确认的攻击路径在现有来源中尚未得到核实。在持有抵押品的Safe钱包上使用第三方适配器的团队应审计集成权限,并关注官方项目渠道以获取修复指引。

立即审查重点

任何运行集成了FlashLoopAdapter或类似闪电贷循环适配器——此类工具通常用于在借贷协议上自动执行重复的抵押与借款循环——的Safe多签团队,都应审计这些合约对钱包资产持有哪些权限,撤销不必要的授权,并在完整披露发布后将合约地址与SlowMist公布的发现进行交叉核对。如需经验证的修复步骤,团队应直接关注SlowMist的官方渠道和Safe生态系统的安全公告,而非依赖二手摘要。

更教训延伸到创作者和协议金库管理:随着DeFi基础设施日益可组合化,多签钱包的安全态势取决于其所允许的审计程度最低的集成。管理链上金库或抵押池的协议团队应建立定期的适配器权限审查机制,无论其技术栈是否发生过具体安全事件。此类安全事件,正如Web3安全研究社区所追踪的那样,始终指向第三方集成是入口,而非核心协议失效。

免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决策之前,请务必自行研究。