表面看是又一个 DeFi 被盗的小案子,30 万美元放在现在的加密市场里,甚至算不上新闻.. 但这次真正值得看的,是那把刀捅在了哪个位置..
🏛️ 今日盘面群里聊
大多数人看到的是「Aave 又被攻击了」.. 可创始人出来说得很干脆:出事的不是 Aave v3 的合约,而是别人在它上面搭的一层第三方适配器,对主协议零影响..
具体点说,被点名的那个模块叫 FlashLoopAdapter,作用是帮用户通过 Safe 多重签名钱包去开、平 Aave 上的杠杆仓.. 漏洞出在权限校验这一环:攻击者构造了一个假的 Safe 合约,骗过了适配器的授权检查.. 更麻烦的是,它同时还允许调用者自己指定 swap 的 router 和交易数据..
于是攻击者就借受害者的 Safe 去执行交易,把 weETH 和抵押品掏了出来.. 过程中还替他们偿还了大约 1,300 个 WETH 的债务,用来解锁抵押.. 最后从两个 Safe 钱包里拿走约 114 个 ETH,值大约 30.5 万美元..
把这件事放大看,关键其实不是这 30 万.. 而是风险的位置正在往外移:协议内核越成熟、审计越厚,攻击者的注意力就越往「周边」跑——那些为了更好用而长出来的适配器、封装器、聚合器.. 它们把协议的能力接得越来越长,也把攻击面拉得越来越宽..
资金层面对这类事的反应,会比价格诚实.. 大资金评估一个借贷协议,看的不只是 TVL 和利率,还有最坏情况下的损失上限——出事的时候,能不能把损失锁在一个小模块里,不去污染主资金池.. 这次 Aave v3 扛住了,主池里的钱就更有理由留下来;反过来想,如果哪天漏的是主池本身,故事就完全是另一个走向..
留个反转:真正该盯的,不是这次被偷的那 30 万,而是这类外围适配器什么时候能有一套统一的权限和审计口径.. 只要它们继续野蛮生长,一行权限校验上的疏忽,就足以变成大资金对整个生态的信任折价..
🏛️ 今日盘面群里聊
大多数人看到的是「Aave 又被攻击了」.. 可创始人出来说得很干脆:出事的不是 Aave v3 的合约,而是别人在它上面搭的一层第三方适配器,对主协议零影响..
具体点说,被点名的那个模块叫 FlashLoopAdapter,作用是帮用户通过 Safe 多重签名钱包去开、平 Aave 上的杠杆仓.. 漏洞出在权限校验这一环:攻击者构造了一个假的 Safe 合约,骗过了适配器的授权检查.. 更麻烦的是,它同时还允许调用者自己指定 swap 的 router 和交易数据..
于是攻击者就借受害者的 Safe 去执行交易,把 weETH 和抵押品掏了出来.. 过程中还替他们偿还了大约 1,300 个 WETH 的债务,用来解锁抵押.. 最后从两个 Safe 钱包里拿走约 114 个 ETH,值大约 30.5 万美元..
把这件事放大看,关键其实不是这 30 万.. 而是风险的位置正在往外移:协议内核越成熟、审计越厚,攻击者的注意力就越往「周边」跑——那些为了更好用而长出来的适配器、封装器、聚合器.. 它们把协议的能力接得越来越长,也把攻击面拉得越来越宽..
资金层面对这类事的反应,会比价格诚实.. 大资金评估一个借贷协议,看的不只是 TVL 和利率,还有最坏情况下的损失上限——出事的时候,能不能把损失锁在一个小模块里,不去污染主资金池.. 这次 Aave v3 扛住了,主池里的钱就更有理由留下来;反过来想,如果哪天漏的是主池本身,故事就完全是另一个走向..
留个反转:真正该盯的,不是这次被偷的那 30 万,而是这类外围适配器什么时候能有一套统一的权限和审计口径.. 只要它们继续野蛮生长,一行权限校验上的疏忽,就足以变成大资金对整个生态的信任折价..
