خسر AAVE للتو 114 $ETH لصالح استغلال آمن لوحدة (Safe Module).
يُفاد أن ثغرة في وحدة Loop Safety الخاصة بـ Aave V3 سمحت لمهاجم بتجاوز مصادقة “Safe” وسحب حوالي 114.09 ETH من محافظين متعددة التوقيع (Safe multisig).
يُذكر أن الهجوم شمل:
انتحال هوية Safe لتمرير المصادقة
استخدام وحدة تعسفية لتنفيذ المعاملات
التحكم في الـ router والبيانات (calldata)
تحريك weETH وضمانات Aave
سداد ديْن يقارب 1,300 WETH
فك القفل وسحب الضمان الأساسي
Safe: “هل هذه محفظة Safe فعلًا؟”
المهاجم: “نعم.”
Safe: “يبدو الأمر شرعيًا.”
اختفى 114 ETH لأن فحص الأمان كان في الأساس يقول: “ثق بي يا أخي.”
يُفاد أن ثغرة في وحدة Loop Safety الخاصة بـ Aave V3 سمحت لمهاجم بتجاوز مصادقة “Safe” وسحب حوالي 114.09 ETH من محافظين متعددة التوقيع (Safe multisig).
يُذكر أن الهجوم شمل:
انتحال هوية Safe لتمرير المصادقة
استخدام وحدة تعسفية لتنفيذ المعاملات
التحكم في الـ router والبيانات (calldata)
تحريك weETH وضمانات Aave
سداد ديْن يقارب 1,300 WETH
فك القفل وسحب الضمان الأساسي
Safe: “هل هذه محفظة Safe فعلًا؟”
المهاجم: “نعم.”
Safe: “يبدو الأمر شرعيًا.”
اختفى 114 ETH لأن فحص الأمان كان في الأساس يقول: “ثق بي يا أخي.”
