
Кастомный модуль Ethereum для управления заемными (leveraged) позициями на Aave V3 был взломан 1 октября 2026 года: злоумышленники похитили более $300 000 из двух кошельков Safe. По словам исследователей безопасности, это один из самых технически точных случаев эксплуатации Aave V3 за год. Нарушение не затронуло вообще основные кредитные контракты Aave. Вместо этого атака нашла уязвимость в стороннем дополнении под названием FlashLoopAdapter — модуле, предназначенном для открытия и закрытия заемных позиций Aave для пользователей кошельков Safe.
Ключевые выводы
FlashLoopAdapter, пользовательский модуль Ethereum для Aave V3, использующий заемные позиции, подвергся атаке 1 октября 2026 года.
Более $300 000 было выведено из двух кошельков Safe; компании по безопасности Defimon Alerts и SlowMist оценивают потери в диапазоне от $305 000 до $310 000.
Злоумышленник погас примерно 1 335 WETH долга в Aave, затем вывел около 1 306,48 weETH из одного кошелька и 6,4 weETH из второго.
Для проведения атаки использовали WETH-флэш-кредит от Morpho, а после этого злоумышленник удержал около 114 ETH.
Уязвимость представляла собой ошибку контроля доступа в самом FlashLoopAdapter, а не в базовом протоколе кредитования Aave.
Эксплойт FlashLoopAdapter вывел более $300 000 из кошельков Safe
Инцидент произошел 1 октября: атакующий, управляемый извне контракт, сумел проскочить проверки контроля доступа, встроенные в FlashLoopAdapter. Компания Defimon Alerts отметила активность на X, описав, как путь выполнения модуля позволил атакующему напрямую взаимодействовать с двумя кошельками Safe, для заемных позиций по Aave у которых был включен адаптер.
Сведения об эксплойте 1 октября 2026 года
Оказавшись внутри, злоумышленнику не нужно было трогать основной пул кредитования Aave. Он просто использовал собственные разрешения FlashLoopAdapter, чтобы вывести залог из кошельков, которыми, как предполагалось, он должен был безопасно управлять. Это важное различие: это не была компрометация самого Aave, а слой, построенный поверх него.
Суммы, выведенные средства, и похищенные активы
В первом кошельке злоумышленник погас примерно 1 335 WETH имеющейся задолженности по Aave — шаг, который разблокировал залог за ней. Затем он вывел около 1 306,48 weETH из этого же кошелька Safe. Второй кошелек, связанный с тем же модулем, потерял меньшую сумму — примерно 6,4 weETH — в той же последовательности транзакций.
После вывода злоумышленник конвертировал часть похищенных активов и, согласно трекингу Defimon, в итоге удерживал около 114,1 ETH. Запись в Etherscan, связанная с первым кошельком, показала сжигание примерно 1 306,48 токенов variableDebtEthWETH вместе с соответствующим выводом weETH. В Etherscan указали валовую стоимость транзакции примерно на $3,88 млн, но эта цифра отражает общий залог, перемещенный в рамках транзакции, а не фактическую долю злоумышленника. Оценка Defimon в $305 000 и близкая оценка SlowMist — около $310 000 — лучше отражают реальный финансовый ущерб, если учесть флэш-кредит и погашение долга.
Техническая причина: ошибка в контроле доступа в модуле FlashLoopAdapter
Первопричина связана с тем, как FlashLoopAdapter проверял, кому разрешено вызывать его функции. Контракт под контролем атакующего прошел эти проверки, когда не должен был, открыв путь всей последующей цепочке событий.
Роль уязвимости в контроле доступа
Это та часть истории, которая отделяет атаку на FlashLoopAdapter от настоящего сбоя протокола Aave. В документации Aave указаны заимствования, погашение, выводы и флэш-кредиты как стандартные функции ее кредитного пула V3, и здесь ничего из этих ключевых функций не сломалось. Слабое место находилось полностью внутри пользовательского контрактa-адаптера, в который пользователи кошельков Safe добровольно включили управление заемной экспозицией. SlowMist, независимо изучившая инцидент, сообщила, что атакующий использовал поддельный кошелек Safe для обхода аутентификации, а затем полагался на произвольные данные транзакции, чтобы добраться до средств.
Использование WETH-флэш-кредита из Morpho
Флэш-кредиты — обычный инструмент в децентрализованных финансах: контракт занимает средства на одну транзакцию и должен вернуть их, плюс комиссию, до того, как эта транзакция завершится. В рамках последовательности атаки злоумышленник взял WETH-кредит у Morpho, используя этот заимствованный капитал, чтобы выполнить шаги по погашению долга и выводу средств, не вкладывая при этом собственные средства. Использование флэш-кредита само по себе не является доказательством неправомерных действий со стороны кредитора; Morpho просто предоставил стандартную сервисную услугу без разрешений, которую атакующий включил в более масштабный эксплойт, построенный вокруг уязвимости контроля доступа в FlashLoopAdapter.
Статус расследования и более широкий контекст безопасности
Расследование по FlashLoopAdapter остается открытым, и пока не подтверждено, были ли затронуты другие кошельки или контракты, связанные с этим модулем, помимо двух случаев, о которых сообщалось на данный момент. Эта неопределенность важна для понимания: уязвимость кошелька Safe такого типа не обязательно автоматически остается ограниченной только теми адресами, которые уже выявлены, особенно когда ошибка находится в общей инфраструктуре, а не в конфигурации отдельного пользователя.
Текущее расследование и неопределенное влияние
Почему это важно для более широкого рынка DeFi с использованием кредитного плеча, очевидно. Кошельки Safe в паре с пользовательскими модулями стали распространенным способом управлять заемными позициями на разных платформах кредитования, и этот инцидент показывает: безопасность базового протокола не гарантирует безопасность всего, что вокруг него построено. Основные контракты Aave выдержали все испытание, но это дало мало утешения двум кошелькам, чей залог был выведен через модуль, который большинство пользователей, вероятно, воспринимало лишь как удобный надстройку.
Сравнение с предыдущими эксплойтами кошельков Safe
Это не первый раз в этом году, когда целевой стала заемная позиция Aave V3, привязанная к кошельку Safe. Другой кошелек Safe, который держал заемную позицию на Aave V3, потерял около 2 900 rsETH 15 сентября — сумма примерно соответствовала $7,8 млн на тот момент. В том инциденте для превращения позиции в передаваемые rsETH использовали хук Uniswap V4, но бот по имени Yoink сумел опередить транзакцию самого атакующего и забрать средства. Kelp DAO, протокол за rsETH, после этого приостановил адрес получателя и заявил, что его ключевые контракты и поддержка для rsETH остались не затронутыми.
В совокупности оба инцидента указывают на повторяющийся паттерн, а не на разовую случайность: инструменты, надстроенные поверх Aave V3, чтобы упростить управление кредитным плечом, снова и снова становятся самым слабым звеном, даже когда базовый протокол Aave не затрагивается. Для тех, кто использует заемные позиции через модуль кошелька Safe, это различие стоит помнить в следующий раз, когда заголовок упоминает эксплойт Aave V3: сам протокол, возможно, работает нормально, но риск чаще проявляется в поддерживающих конструкциях вокруг него.
Статья подготовлена с помощью искусственного интеллекта и проверена редакционной командой.
