第三方介面漏洞遭駭損失30.5萬美元 Aave V3不受影響
重點速覽
- •攻擊者利用第三方FlashLoopAdapter的存取控制缺陷,從兩個Safe多簽錢包盜取約30.5萬美元,即約114.09枚ETH。
- •Aave創辦人Stani Kulechov表示,此次漏洞攻擊對Aave v3零影響,因為遭入侵的介面是建構在協議之上的外部工具。
- •根據慢霧的說法,攻擊者使用偽造的Safe合約通過介面的授權驗證,並控制路由器與兌換資料,透過受害者的錢包執行交易。
- •攻擊過程中償還了約1,300枚包裝以太幣的債務以解鎖包括weETH在內的抵押品,使底層資產得以提取。
- •慢霧確認了問題合約與攻擊者錢包,兩者在公開區塊鏈上仍可追蹤,並確認Aave v3本身並無直接損失。

Aave創辦人Stani Kulechov表示,去中心化借貸協議的v3合約未受一起漏洞攻擊影響;該攻擊透過建構於Aave之上的第三方介面,從兩個Safe多簽錢包盜取約30.5萬美元。
「這不是Aave v3合約,而是建構在Aave之上的第三方外部介面,對Aave v3零影響,」Kulechov在一則X貼文中表示。
區塊鏈安全公司慢霧(SlowMist)指出,此次攻擊的目標是一個用於透過Safe錢包開啟與關閉Aave v3槓桿倉位的模組。攻擊者利用了一個存取控制缺陷,使一個偽造的Safe合約得以通過該介面的授權驗證。
借貸協議上的槓桿操作涉及存入抵押品、以其借入資金,再將借入資金重新投入以擴大倉位——這個循環由第三方工具自動化執行,使用者無需手動完成每一步。
Safe模組是擴充功能,一旦啟用,可允許外部合約代表多簽錢包執行交易,這種設計旨在增加功能,但當授權驗證失效時也會使風險集中。
根據慢霧的說法,該介面還允許呼叫者控制兌換所使用的路由器與交易資料。攻擊者利用這一功能,透過受害者的Safe錢包執行交易,並盜取weETH及其他抵押品。
攻擊過程中償還了約1,300枚包裝以太幣(WETH)的債務以解鎖抵押品,使底層資產可供提取。包裝以太幣是符合ERC-20標準的代幣化以太幣版本,廣泛應用於去中心化金融應用中。攻擊者最終從兩個Safe多簽錢包盜取約114.09枚以太幣(ETH),價值約30.5萬美元。
慢霧確認了存在漏洞的FlashLoopAdapter合約以及攻擊者的錢包,但表示Aave v3本身並無損失。Aave的市場是開放的智慧型合約,第三方開發者無須協議許可即可在其上建構,因此周邊工具的缺陷本身並不代表底層借貸程式碼存在弱點。FlashLoopAdapter與攻擊者地址均位於公開區塊鏈上,為任何追蹤被盜資金的人留下清晰可見的交易紀錄。
Aave是一個去中心化金融借貸協議,讓使用者跨多條區塊鏈存入加密資產作為抵押品並進行借貸,協議決策由其AAVE代持有者治理。Safe(前身為Gnosis Safe)是一個廣泛使用的多簽錢包平台,需要多方簽名才能批准交易,常被去中心化自治組織與資金管理方用於保護鏈上資產。