【Aave não foi hackeado, mas a carteira Safe perdeu US$ 300 mil? O problema está aqui🔥】
🌟 币圈安全事件进群跟进
DeFi voltou a registrar um incidente de segurança.
Em 1º de outubro, um módulo terceirizado chamado FlashLoopAdapter foi atacado, e duas carteiras Safe perderam, juntas, cerca de US$ 305 mil.
Mas aqui vai um detalhe fundamental:
Desta vez, não foi o contrato inteligente principal do Aave V3 que foi comprometido.
O que deu problema foi um módulo terceirizado que faz a ponte entre a carteira Safe e o Aave V3.
Esse módulo era usado originalmente para gerenciar automaticamente posições de alavancagem no Aave, mas a validação de permissões tinha uma falha. O atacante conseguiu burlar a verificação ao forjar uma identidade e, no final, transferiu os ativos de garantia que estavam na carteira.
O mais interessante é que o atacante também usou um empréstimo flash para concluir todo o processo do ataque.
Em outras palavras: primeiro, empresta-se uma grande quantia para liquidar a dívida no Aave; depois, retira-se o ativo de garantia da carteira; por fim, sobra cerca de 114 ETH.
A questão é: por que um módulo pequeno consegue afetar os ativos dentro da carteira?
Porque o Safe permite que os usuários concedam às unidades/módulos de terceiros certas permissões de execução.
Quanto mais poderosa a funcionalidade, maior a permissão; e, se o próprio módulo tiver uma vulnerabilidade, o risco pode se transferir diretamente para os ativos da carteira.
📌 Portanto, o que esta ocorrência realmente merece atenção não é “o Aave ter sido hackeado”, e sim que, à medida que o DeFi fica cada vez mais complexo, as conexões entre protocolos, carteiras e módulos de terceiros também estão se tornando um novo vetor de ataque.
#AAVE #FlashLoopAdapter被利用
🌟 币圈安全事件进群跟进
DeFi voltou a registrar um incidente de segurança.
Em 1º de outubro, um módulo terceirizado chamado FlashLoopAdapter foi atacado, e duas carteiras Safe perderam, juntas, cerca de US$ 305 mil.
Mas aqui vai um detalhe fundamental:
Desta vez, não foi o contrato inteligente principal do Aave V3 que foi comprometido.
O que deu problema foi um módulo terceirizado que faz a ponte entre a carteira Safe e o Aave V3.
Esse módulo era usado originalmente para gerenciar automaticamente posições de alavancagem no Aave, mas a validação de permissões tinha uma falha. O atacante conseguiu burlar a verificação ao forjar uma identidade e, no final, transferiu os ativos de garantia que estavam na carteira.
O mais interessante é que o atacante também usou um empréstimo flash para concluir todo o processo do ataque.
Em outras palavras: primeiro, empresta-se uma grande quantia para liquidar a dívida no Aave; depois, retira-se o ativo de garantia da carteira; por fim, sobra cerca de 114 ETH.
A questão é: por que um módulo pequeno consegue afetar os ativos dentro da carteira?
Porque o Safe permite que os usuários concedam às unidades/módulos de terceiros certas permissões de execução.
Quanto mais poderosa a funcionalidade, maior a permissão; e, se o próprio módulo tiver uma vulnerabilidade, o risco pode se transferir diretamente para os ativos da carteira.
📌 Portanto, o que esta ocorrência realmente merece atenção não é “o Aave ter sido hackeado”, e sim que, à medida que o DeFi fica cada vez mais complexo, as conexões entre protocolos, carteiras e módulos de terceiros também estão se tornando um novo vetor de ataque.
#AAVE #FlashLoopAdapter被利用
