【Aave não foi hackeado, mas a carteira Safe perdeu US$ 300 mil? O problema está aqui🔥】

🌟 币圈安全事件进群跟进

DeFi voltou a registrar um incidente de segurança.

Em 1º de outubro, um módulo terceirizado chamado FlashLoopAdapter foi atacado, e duas carteiras Safe perderam, juntas, cerca de US$ 305 mil.

Mas aqui vai um detalhe fundamental:

Desta vez, não foi o contrato inteligente principal do Aave V3 que foi comprometido.

O que deu problema foi um módulo terceirizado que faz a ponte entre a carteira Safe e o Aave V3.

Esse módulo era usado originalmente para gerenciar automaticamente posições de alavancagem no Aave, mas a validação de permissões tinha uma falha. O atacante conseguiu burlar a verificação ao forjar uma identidade e, no final, transferiu os ativos de garantia que estavam na carteira.

O mais interessante é que o atacante também usou um empréstimo flash para concluir todo o processo do ataque.

Em outras palavras: primeiro, empresta-se uma grande quantia para liquidar a dívida no Aave; depois, retira-se o ativo de garantia da carteira; por fim, sobra cerca de 114 ETH.

A questão é: por que um módulo pequeno consegue afetar os ativos dentro da carteira?

Porque o Safe permite que os usuários concedam às unidades/módulos de terceiros certas permissões de execução.

Quanto mais poderosa a funcionalidade, maior a permissão; e, se o próprio módulo tiver uma vulnerabilidade, o risco pode se transferir diretamente para os ativos da carteira.

📌 Portanto, o que esta ocorrência realmente merece atenção não é “o Aave ter sido hackeado”, e sim que, à medida que o DeFi fica cada vez mais complexo, as conexões entre protocolos, carteiras e módulos de terceiros também estão se tornando um novo vetor de ataque.
#AAVE #FlashLoopAdapter被利用