【Aave не был взломан, но Safe Wallet потерял 300 000 долларов? Проблема здесь🔥】
🌟 币圈安全事件进群跟进
В DeFi снова произошёл инцидент по безопасности.
1 октября атаке подвергся сторонний модуль под названием FlashLoopAdapter, из-за чего два кошелька Safe в сумме потеряли около 305 000 долларов.
Но есть важная деталь:
На этот раз не были скомпрометированы ключевые смарт-контракты Aave V3.
Всё пошло не так из-за стороннего модуля, который соединяет Safe Wallet и Aave V3.
Этот модуль изначально предназначен для автоматического управления плечевыми (leveraged) позициями в Aave, однако в его системе проверки разрешений есть уязвимость: злоумышленники, подделав идентичность, обходят проверки и в итоге выводят залоговые активы из кошельков.
Ещё интереснее то, что злоумышленники также использовали флэш-кредиты, чтобы провести весь процесс атаки.
Проще говоря: сначала берут большую сумму в кредит, чтобы погасить долг в Aave, затем извлекают залоговые активы из кошелька, а в итоге остаются средства примерно в размере 114 ETH.
Вопрос: почему маленький модуль может влиять на активы в кошельке?
Потому что Safe позволяет пользователям выдавать сторонним модулям определённые права на выполнение действий.
Чем мощнее функция, тем больше полномочий. И если у самого модуля есть уязвимость, риск может напрямую перейти на активы кошелька.
📌 Поэтому на этот раз действительно стоит обратить внимание не на «взлом Aave», а на то, что по мере усложнения DeFi, связки между протоколами, кошельками и сторонними модулями становятся новым вектором атак.
#AAVE #FlashLoopAdapter被利用
🌟 币圈安全事件进群跟进
В DeFi снова произошёл инцидент по безопасности.
1 октября атаке подвергся сторонний модуль под названием FlashLoopAdapter, из-за чего два кошелька Safe в сумме потеряли около 305 000 долларов.
Но есть важная деталь:
На этот раз не были скомпрометированы ключевые смарт-контракты Aave V3.
Всё пошло не так из-за стороннего модуля, который соединяет Safe Wallet и Aave V3.
Этот модуль изначально предназначен для автоматического управления плечевыми (leveraged) позициями в Aave, однако в его системе проверки разрешений есть уязвимость: злоумышленники, подделав идентичность, обходят проверки и в итоге выводят залоговые активы из кошельков.
Ещё интереснее то, что злоумышленники также использовали флэш-кредиты, чтобы провести весь процесс атаки.
Проще говоря: сначала берут большую сумму в кредит, чтобы погасить долг в Aave, затем извлекают залоговые активы из кошелька, а в итоге остаются средства примерно в размере 114 ETH.
Вопрос: почему маленький модуль может влиять на активы в кошельке?
Потому что Safe позволяет пользователям выдавать сторонним модулям определённые права на выполнение действий.
Чем мощнее функция, тем больше полномочий. И если у самого модуля есть уязвимость, риск может напрямую перейти на активы кошелька.
📌 Поэтому на этот раз действительно стоит обратить внимание не на «взлом Aave», а на то, что по мере усложнения DeFi, связки между протоколами, кошельками и сторонними модулями становятся новым вектором атак.
#AAVE #FlashLoopAdapter被利用
