Атакующие нацелились на модуль Loop Safe, связанный с Aave v3, и похитили примерно 114 ETH.

Инцидент безопасности, связанный с инфраструктурой Aave v3, привел к потерям, оцениваемым в пределах от $305,000 до $310,000, согласно отдельным сообщениям, опубликованным в четверг. Средства были выведены из Safe-кошельков, подключенных к протоколу кредитования, а не напрямую из основных смарт-контрактов Aave.

Сообщается, что утечку обеспечил компонент, известный как FlashLoopAdapter, который взаимодействовал с модулем Loop Safe, используемым в сочетании с позициями Aave v3. Один из источников оценил украденную сумму примерно в 114 ETH, тогда как другие описывали общий выведенный объем в долларах как приближающийся к $310,000. Несоответствие в цифрах, вероятно, отражает разные моменты фиксации цен на токены или объем кошельков, проверенных на момент подготовки отчетов.

Модули Safe — это расширения смарт-контрактов, добавляющие функциональность кошелькам Safe (ранее Gnosis Safe) с мультиподписью — широко используемому стандарту хранения средств в децентрализованных финансах. Протоколы часто строят поверх этих модулей инструменты автоматизации, например стратегии по «закольцовке» для позиций с кредитным плечом. Ошибка или неправильная настройка в таком дополнительном модуле может раскрыть связанные кошельки, даже если сам базовый кредитный протокол остается безопасным.

Этот эксплойт подчеркивает повторяющуюся тему в безопасности децентрализованных финансов: уязвимости чаще возникают на уровне интеграции, а не внутри проверенных базовых контрактов. Кредитные протоколы, такие как Aave, проходят тщательный аудит, но сторонние инструменты, созданные вокруг них, включая адаптеры автоматизации и пользовательские модули, не всегда получают такой же уровень проверки.

Согласно отчетам, оставалось неясным, был ли эксплуатируемый модуль разработан или поддерживался непосредственно Фондом/ДАО Aave, либо независированной командой, строящей поверх протокола. Это различие важно для оценки ответственности, роли в устранении последствий и того, могут ли пострадавшие пользователи рассчитывать на компенсацию через механизмы страхования, управляемые протоколом, или усилия, инициированные сообществом.

У Aave есть история быстрого реагирования на инциденты безопасности, затрагивающие ее экосистему, включая паузу рынков или координацию с исследователями-«белыми шляпами». В доступных материалах по данному конкретному инциденту не было подтверждения такого ответа, и ожидается дальнейшая детализация, поскольку расследователи отслеживают путь украденных средств.

Влияние на рынок

Потери в диапазоне $300 000 сравнительно невелики по отношению к общей стоимости, заблокированной в Aave: исторически она входила в число крупнейших среди всех кредитных протоколов. Сам по себе инцидент вряд ли вызовет широкие рыночные сбои.

Однако эксплойты, затрагивающие инфраструктуру на базе Safe, могут вызвать повышенную настороженность среди пользователей мультисиг-кошельков и более широкого круга автоматизированных инструментов для маржинального кредитования. Разработчики и аудиторы могут столкнуться с новым давлением, чтобы тщательно проверять сторонние модули, взаимодействующие с крупными кредитными протоколами, даже если основные контракты напрямую не задействованы.

Инцидент демонстрирует сохраняющийся риск, создаваемый вспомогательными инструментами, построенными вокруг уже существующих DeFi-протоколов. По мере продолжения расследования ожидается больше ясности относительно того, кому принадлежал эксплуатированный модуль, и о любых усилиях по восстановлению.

Часто задаваемые вопросы

Что именно было эксплуатировано в этом инциденте?

Сообщается, что речь идет о компоненте под названием FlashLoopAdapter, который взаимодействовал с модулем Loop Safe, связанным с позициями Aave v3, а не с основными смарт-контрактами Aave.

Сколько было украдено?

Оценки различаются в разных сообщениях: от примерно $305 000 до $310 000, при этом один источник указывает, что было похищено около 114 ETH.

Был ли скомпрометирован основной протокол Aave?

В сообщениях описывается, что прорыв затронул кошельки Safe, связанные с инфраструктурой Aave v3, а не прямой компрометацией основных кредитных контрактов Aave.

Отреагировал ли Aave на эксплойт?

Официального ответа от Aave, подробно описанного в доступных материалах на момент публикации этих аккаунтов, не приводилось.

Первоначально опубликовано AltcoinGordon, написано Софией Беннетт. Перепечатано с разрешения.

Смотреть оригинал на AltcoinGordon →

Публикация «Связанные с Aave безопасные кошельки были опустошены на сумму до $310K в эксплойте FlashLoopAdapter» впервые появилась на TheCoinrise.com.