114 ETH 被盗,头条都说 Aave 遭黑客攻击——Aave 创始人直接甩锅:不是 Aave 的问题!

发生了什么:黑客盯上的不是 Aave 主合约,而是一个叫 FlashLoopAdapter 的第三方模块。这个模块帮用户在 Aave v3 上做循环杠杆(存→借→再存,放大敞口),结果它的权限校验有个致命漏洞:攻击者用一个假的 Safe 合约骗过了身份检查,等于拿到了金库的万能钥匙。然后借 Morpho 的闪电贷还掉约 1335 WETH 债务、解锁抵押物,从两个 Safe 钱包提走约 1306 weETH,最后净赚 114.09 ETH(约 30.5 万美元)。Aave 创始人 Stani Kulechov 立刻在 X 上表态:这是建在 Aave 之上的第三方外部适配器,Aave v3 本体零影响。

我的看法:这事恰恰说明 DeFi 最大的风险经常不在协议本身,而在协议周围的"搭积木"组件。你可能根本没听说过 FlashLoopAdapter,但只要你给 Safe 钱包授权了这个模块,它就能动你的钱——这就是模块授权的魔鬼细节。最近链上攻击越来越爱走"借刀杀人"路线:直接啃 Aave、Uniswap 本体太难,就挑它们生态里审计松的第三方下手。普通用户怎么防?两个土办法:第一,定期去 Safe 的模块列表里看一眼,不认识的模块直接禁用(这次被盗的就是同一个人旗下的两个 Safe,事后才禁用);第二,别把大资金长期放在开着杠杆循环的钱包里,多赚那几个点收益,代价可能是本金。114 ETH 不算巨款,但手法值得所有玩链上的人记一笔。

数据截至:2026-10-02 15:00 UTC
来源:SlowMist;Cointelegraph
仅作信息分享,不构成投资建议。

$AAVE $ETH

みなさんは、ウォレットに権限付与したモジュールを定期的にチェックしていますか?コメント欄で教えてください。
この種のセキュリティー事件は今後も追い続けます。迷子にならないようにフォローしてください。