Dari luar tampak seperti satu lagi kasus kecil DeFi yang dibobol: USD 300.000 ditempatkan di pasar kripto saat ini, bahkan belum sampai layak jadi berita.. Tapi yang benar-benar menarik kali ini, adalah pisau itu menusuk di titik mana..

🏛️ 今日盘面群里聊

Kebanyakan orang melihatnya sebagai «Aave lagi diserang».. Pendiri yang bersangkutan justru menjelaskan dengan sangat tegas: yang bermasalah bukan kontrak Aave v3, melainkan lapisan adapter pihak ketiga yang dipasang di atasnya—tidak ada pengaruh terhadap protokol utama.

Lebih spesifiknya, modul yang disebut bernama FlashLoopAdapter. Fungsinya membantu pengguna membuka dan menutup posisi leverage di Aave lewat Safe multi-tanda tangan. Celahnya ada pada bagian validasi izin: penyerang membangun kontrak Safe palsu, sehingga lolos dari pemeriksaan otorisasi yang dilakukan oleh adapter. Yang lebih merepotkan, modul ini juga mengizinkan pemanggil menentukan router swap dan data transaksi sendiri.

Akhirnya penyerang memakai Safe korban untuk menjalankan transaksi, lalu mengeluarkan weETH dan aset jaminannya.. Dalam prosesnya, penyerang juga melunasi utang sekitar 1.300 WETH untuk membebaskan jaminan.. Terakhir, dari dua wallet Safe diambil sekitar 114 ETH, bernilai kira-kira USD 305.000.

Kalau diperbesar, kuncinya sebenarnya bukan pada USD 300.000 itu.. Melainkan posisi risiko yang sedang bergeser keluar: semakin inti protokol makin matang dan audit makin tebal, perhatian penyerang akan makin mengarah ke «wilayah pinggiran»—adapter, wrapper, dan aggregator yang tumbuh demi memudahkan penggunaan.. Semua itu membuat kemampuan protokol makin panjang, dan permukaan serangnya makin lebar..

Untuk respons di lapisan dana, mereka akan bereaksi lebih jujur daripada harga.. Dana besar saat menilai sebuah protokol pinjam-meminjam tidak hanya melihat TVL dan tingkat bunga, tetapi juga batas kerugian terburuk—apakah saat terjadi insiden, kerugian bisa dikunci di satu modul kecil tanpa mencemari kumpulan dana utama. Kali ini Aave v3 tahan, sehingga dana di kolam utama punya alasan lebih kuat untuk tetap bertahan; sebaliknya, kalau suatu hari yang bocor adalah kolam utama itu sendiri, ceritanya akan berakhir sepenuhnya berbeda.

Sebagai pembalikan: yang benar-benar perlu diawasi bukan USD 300.000 yang kali ini dicuri, melainkan kapan adapter-adapter eksternal seperti ini akan punya seperangkat standar izin dan audit yang seragam.. Asalkan mereka terus tumbuh liar, satu kelalaian dalam validasi izin saja akan cukup untuk berubah menjadi diskon kepercayaan dari dana besar terhadap seluruh ekosistem.