Эксплойт стороннего адаптера привёл к краже $305 000 из Safe-кошельков
Основатель Aave Stani Kulechov заявил, что протокол Aave v3 не пострадал: злоумышленник использовал уязвимость в стороннем адаптере и вывел около $305 000
Один основной источник · Как мы проверяем новости

Что произошло
Злоумышленник атаковал модуль для открытия и закрытия кредитных позиций с плечом в Aave v3 через кошельки Safe. Уязвимость находилась в стороннем адаптере, созданном поверх протокола.
По данным SlowMist, ошибка в контроле доступа позволила поддельному контракту Safe пройти авторизацию. В результате атакующий получил возможность выполнять транзакции через скомпрометированные кошельки и вывести weETH и залог.
Детали атаки
Адаптер позволял вызывающей стороне управлять маршрутизатором и данными транзакций, использовавшимися для обменов. Эту функциональность применили для проведения операций через кошельки жертв.
Во время атаки было погашено около 1 300 WETH долга, чтобы разблокировать залог. В итоге из двух мультисиг-кошельков Safe украли около 114,09 ETH стоимостью примерно $305 000.
Почему это важно
Stani Kulechov заявил, что инцидент не затронул контракты Aave v3, поскольку проблема возникла в стороннем внешнем адаптере. SlowMist идентифицировала уязвимый контракт FlashLoopAdapter и кошелёк атакующего, но не сообщила об убытках самого Aave v3.
Источники
Один основной источник. Как мы проверяем новости


