Основатель Aave: Взлом через сторонний адаптер не затронул Aave V3, украдено $305 тыс.

Основатель Aave Стани Кулечов сообщил, что протокол Aave V3 остался невредим после атаки, в ходе которой злоумышленник через сторонний адаптер похитил около $305 тыс. из двух мультиподписных кошельков Safe. Эксплуатируемый адаптер позволял обходить проверки авторизации и манипулировать транзакциями, что и стало причиной кражи, подчеркнул Кулечов.
Факты атаки и действия злоумышленника
По информации от компании по безопасности SlowMist, злоумышленник атаковал модуль, который используется для открытия и закрытия позицию с заемными средствами (левагированными) через кошельки Safe в Aave V3.
Эксплойт заключался в уязвимости в контроле доступа, которая позволяла подделанному Safe контракту пройти проверку авторизации адаптера.
Адаптер также позволял контролировать маршрутизатор и данные транзакций для свапов, что злоумышленник использовал для проведения операций от имени кошельков жертв и вывода активов weETH и залогового обеспечения.
Подробности потерь и позиция Aave
В ходе атаки было погашено около 1300 wrapped Ether (WETH) в долгах, чтобы разблокировать залог.
В результате злоумышленник вывел около 114,09 ETH, что на момент публикации составляло примерно $305 000, из двух мультиподписных Safe-кошельков.
Основатель Aave Стани Кулечов на платформе X подчеркнул, что уязвимость и атака связаны с внешним адаптером, а не с контрактами Aave V3 напрямую; протокол не понес никаких потерь.
Фирма SlowMist отметила, что уязвимым оказался именно контракт FlashLoopAdapter и указала адрес кошелька злоумышленника.
Почему это важно
Данная новость важна, поскольку подчеркивает риск использования сторонних инструментов и адаптеров поверх крупных протоколов DeFi. Несмотря на то, что основной протокол Aave V3 остался невредимым, уязвимость в стороннем модуле привела к значительным потерям для пользователей, что демонстрирует необходимость тщательного аудита всех компонентов и осторожности при использовании внешних интеграций в криптовалютных экосистемах.
Материал подготовлен по первоисточнику с помощью AI-редактирования и проверен по переданным фактам.
Открыть первоисточник ↗