114 ETH Dicuri, Berita Utama Bilang Aave Diserang Hacker—Pendiri Aave Langsung Menyalahkan: Bukan Masalah Aave!
Apa yang terjadi: Para peretas menargetkan bukan kontrak utama Aave, melainkan sebuah modul pihak ketiga bernama FlashLoopAdapter. Modul ini membantu pengguna melakukan leverage berputar (simpan→pinjam→simpan lagi, memperbesar exposure) di Aave v3. Masalahnya, validasi izin modul ini punya celah fatal: penyerang memakai kontrak Safe palsu untuk melewati pemeriksaan identitas, sehingga mereka mendapatkan “kunci universal” ke brankas. Lalu mereka meminjam flash dari Morpho untuk melunasi utang sekitar 1335 WETH, membebaskan aset jaminan, dan menarik sekitar 1306 weETH dari dua dompet Safe. Akhirnya mereka meraih keuntungan bersih 114,09 ETH (sekitar 305 ribu dolar AS). Pendiri Aave, Stani Kulechov, langsung angkat bicara di X: ini adalah adaptor eksternal pihak ketiga yang dibangun di atas Aave, jadi Aave v3 sama sekali tidak terdampak.
Pandangan saya: Kasus ini justru menunjukkan bahwa risiko terbesar DeFi sering kali bukan berasal dari protokolnya sendiri, melainkan dari komponen “rakitan” di sekeliling protokol. Anda mungkin sama sekali belum pernah dengar FlashLoopAdapter, tetapi selama Anda memberikan otorisasi modul itu ke dompet Safe, ia bisa menggerakkan uang Anda—itulah detail jahat dari otorisasi modul. Belakangan serangan di blockchain makin sering memakai jalur “meminjam alat orang lain”: langsung mengerjakan Aave atau Uniswap terlalu sulit, jadi mereka mengincar pihak ketiga di ekosistem tersebut yang auditnya lebih longgar. Bagaimana pengguna biasa melindungi diri? Dua cara “kasar”: pertama, secara berkala cek daftar modul di Safe; yang tidak Anda kenal langsung nonaktifkan (yang dicuri kali ini adalah dua Safe milik orang yang sama, dan baru dinonaktifkan setelah kejadian); kedua, jangan taruh dana besar dalam waktu lama di dompet yang menjalankan loop leverage. Keuntungan beberapa poin persen bisa jadi dibayar dengan pokoknya. 114 ETH memang tidak tergolong jumlah besar, tapi modusnya layak dicatat oleh semua yang main di chain.
Data hingga: 2026-10-02 15:00 UTC
Sumber: SlowMist; Cointelegraph
Hanya untuk berbagi informasi, bukan nasihat investasi.
$AAVE $ETH
Apakah kalian rutin memeriksa modul yang sudah diberi otorisasi di dompet? Diskusikan di kolom komentar.
Saya akan terus memantau kejadian keamanan seperti ini—biar tetap update dan tidak tersesat.
Apa yang terjadi: Para peretas menargetkan bukan kontrak utama Aave, melainkan sebuah modul pihak ketiga bernama FlashLoopAdapter. Modul ini membantu pengguna melakukan leverage berputar (simpan→pinjam→simpan lagi, memperbesar exposure) di Aave v3. Masalahnya, validasi izin modul ini punya celah fatal: penyerang memakai kontrak Safe palsu untuk melewati pemeriksaan identitas, sehingga mereka mendapatkan “kunci universal” ke brankas. Lalu mereka meminjam flash dari Morpho untuk melunasi utang sekitar 1335 WETH, membebaskan aset jaminan, dan menarik sekitar 1306 weETH dari dua dompet Safe. Akhirnya mereka meraih keuntungan bersih 114,09 ETH (sekitar 305 ribu dolar AS). Pendiri Aave, Stani Kulechov, langsung angkat bicara di X: ini adalah adaptor eksternal pihak ketiga yang dibangun di atas Aave, jadi Aave v3 sama sekali tidak terdampak.
Pandangan saya: Kasus ini justru menunjukkan bahwa risiko terbesar DeFi sering kali bukan berasal dari protokolnya sendiri, melainkan dari komponen “rakitan” di sekeliling protokol. Anda mungkin sama sekali belum pernah dengar FlashLoopAdapter, tetapi selama Anda memberikan otorisasi modul itu ke dompet Safe, ia bisa menggerakkan uang Anda—itulah detail jahat dari otorisasi modul. Belakangan serangan di blockchain makin sering memakai jalur “meminjam alat orang lain”: langsung mengerjakan Aave atau Uniswap terlalu sulit, jadi mereka mengincar pihak ketiga di ekosistem tersebut yang auditnya lebih longgar. Bagaimana pengguna biasa melindungi diri? Dua cara “kasar”: pertama, secara berkala cek daftar modul di Safe; yang tidak Anda kenal langsung nonaktifkan (yang dicuri kali ini adalah dua Safe milik orang yang sama, dan baru dinonaktifkan setelah kejadian); kedua, jangan taruh dana besar dalam waktu lama di dompet yang menjalankan loop leverage. Keuntungan beberapa poin persen bisa jadi dibayar dengan pokoknya. 114 ETH memang tidak tergolong jumlah besar, tapi modusnya layak dicatat oleh semua yang main di chain.
Data hingga: 2026-10-02 15:00 UTC
Sumber: SlowMist; Cointelegraph
Hanya untuk berbagi informasi, bukan nasihat investasi.
$AAVE $ETH
Apakah kalian rutin memeriksa modul yang sudah diberi otorisasi di dompet? Diskusikan di kolom komentar.
Saya akan terus memantau kejadian keamanan seperti ini—biar tetap update dan tidak tersesat.
