Auf den ersten Blick ist es wieder so ein kleines DeFi-Diebstahlsszenario: 300.000 US-Dollar liegen heutzutage in einem Krypto-Markt, sind nicht einmal wirklich eine News. Aber dieses Mal lohnt es sich wirklich zu schauen, *wohin* die Klinge gestochen hat..

🏛️ 今日盘面群里聊

Die meisten sehen nur: „Aave wird schon wieder angegriffen“.. Der Gründer stellte das Ganze jedoch ganz klar: Nicht das Aave-v3-Vertragswerk ist betroffen, sondern eine zusätzliche dritte Adapter-Schicht, die jemand darüber gelegt hat – ohne Einfluss auf das zentrale Hauptprotokoll..

Konkret: Das benannte Modul heißt „FlashLoopAdapter“. Seine Aufgabe ist es, Nutzern dabei zu helfen, über Safe-Multisignatur-Wallets Leverage-Positionen auf Aave zu eröffnen und zu schließen.. Die Schwachstelle steckt in der Rechteprüfung: Der Angreifer konstruierte einen gefälschten Safe-Vertrag und konnte so die Autorisierungsprüfung des Adapters umgehen.. Noch problematischer ist, dass es dem Aufrufer außerdem erlaubt, Router und Transaktionsdaten für den Swap selbst anzugeben..

Damit nutzte der Angreifer den Safe des Opfers, um die Transaktionen auszuführen, und zog weETH sowie Sicherheiten ab.. Dabei half er den Opfern außerdem, etwa 1.300 WETH-Schulden zu begleichen, um die Sicherheiten zu entsperren.. Am Ende nahm er aus zwei Safe-Wallets rund 114 ETH mit – im Wert von etwa 305.000 US-Dollar..

Wenn man das Ganze größer betrachtet, liegt der Kern nicht wirklich in den 300.000.. Entscheidend ist vielmehr, dass sich das Risiko nach außen verlagert: Je reifer die Protokoll-Kernlogik wird und je dicker die Audits sind, desto mehr wandert die Aufmerksamkeit der Angreifer hin zu „den Rändern“ – also zu Adaptern, Wrappern und Aggregatoren, die hinzugefügt wurden, damit das Protokoll besser nutzbar ist.. Diese verlängern die Fähigkeiten des Protokolls immer weiter und ziehen gleichzeitig die Angriffsfläche größer..

Auf der Ebene der Finanzierung wird auf solche Dinge eher anders reagiert als auf den Preis. Große Gelder bewerten ein Kreditprotokoll nicht nur nach TVL und Zinssatz, sondern vor allem auch nach der Obergrenze der möglichen Verluste im schlimmsten Fall: Lässt sich der Schaden im Ereignisfall in einem kleinen Modul einkapseln, ohne den Haupt-Finanzierungspool zu kontaminieren.. In diesem Fall hat Aave v3 standgehalten – dann gibt es mehr Gründe, die Gelder im Hauptpool zu belassen; umgekehrt: Wenn eines Tages der Hauptpool selbst undicht wird, verläuft die Geschichte komplett anders..

Ein kleiner Twist zum Schluss: Nicht die gestohlenen 300.000 sind das, worauf man wirklich schauen sollte, sondern wann solche externen Adapter eine einheitliche Regelung für Rechte und Audit-Standards bekommen.. Solange sie weiterhin ungebremst „wild wachsen“, genügt ein einziger übersehener Fehler in der Rechteprüfung, um für große Gelder zu einer Vertrauensabschlag gegenüber dem gesamten Ökosystem zu führen..