Технологии

Эксплойт стороннего адаптера привёл к краже $305 000 из Safe-кошельков

Основатель Aave Stani Kulechov заявил, что протокол Aave v3 не пострадал: злоумышленник использовал уязвимость в стороннем адаптере и вывел около $305 000

Один основной источник · Как мы проверяем новости

Эксплойт стороннего адаптера привёл к краже $305 000 из Safe-кошельков
Иллюстрация к материалу RedBTC News

Что произошло

Злоумышленник атаковал модуль для открытия и закрытия кредитных позиций с плечом в Aave v3 через кошельки Safe. Уязвимость находилась в стороннем адаптере, созданном поверх протокола.

По данным SlowMist, ошибка в контроле доступа позволила поддельному контракту Safe пройти авторизацию. В результате атакующий получил возможность выполнять транзакции через скомпрометированные кошельки и вывести weETH и залог.

Детали атаки

Адаптер позволял вызывающей стороне управлять маршрутизатором и данными транзакций, использовавшимися для обменов. Эту функциональность применили для проведения операций через кошельки жертв.

Во время атаки было погашено около 1 300 WETH долга, чтобы разблокировать залог. В итоге из двух мультисиг-кошельков Safe украли около 114,09 ETH стоимостью примерно $305 000.

Почему это важно

Stani Kulechov заявил, что инцидент не затронул контракты Aave v3, поскольку проблема возникла в стороннем внешнем адаптере. SlowMist идентифицировала уязвимый контракт FlashLoopAdapter и кошелёк атакующего, но не сообщила об убытках самого Aave v3.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. cointelegraph.com