Новый эксплойт, связанный с Aave, вывел примерно 114 ETH на сумму $305,000 из двух сейф-кошельков (Safe) в сети Ethereum. Злоумышленник использовал сторонний адаптер, привязанный к Aave V3, обошёл проверку контракта и разблокировал залог кошельков, что привело к потере средств.
Тем временем основатель Aave Стани Кулечов заявил, что атака не повлияла на основные контракты Aave V3.
Эксплойт в FlashLoopAdapter выводит 114 ETH
Фирма по блокчейн-безопасности SlowMist сообщила, что атакующие воспользовались уязвимостью в FlashLoopAdapter — стороннем контракте, который управляет леверидж-позициями в Aave V3.
Сначала злоумышленник обошёл проверку подлинности Safe в одной транзакции. Затем он использовал флэш-кредит Morpho WETH, чтобы погасить долг и разблокировать залог, удерживаемый затронутыми кошельками.
🚨Сигнал TI от SlowMist🚨
💸 @aave v3 Утеря модуля Loop Safe: ~114,09 ETH
🔍 Первопричина: в контроле доступа open()/close() FlashLoopAdapter проверяет только ISafe(msg.sender).isModuleEnabled(address(this)), что можно подделать через фальшивый Safe, который всегда возвращает true. Затем его _swap()…
— SlowMist (@SlowMist_Team) 2 октября 2026
В конечном итоге атака опустошила примерно 114,09 ETH — что составляет около $305 000–$310 000. Транзакция вывела около 1 306 weETH с одного кошелька, но эта цифра отражает общий объём перемещений, а не окончательную прибыль злоумышленника.
Поддельная проверка Safe открыла дверь
Основная уязвимость возникла из системы контроля доступа адаптера. Она проверяла, включен ли модуль через контракт Safe. Однако злоумышленник использовал фальшивый Safe, который возвращал положительный ответ.
Это позволило злоумышленнику обойти проверку и управлять маршрутизатором, а также данными транзакции, используемыми адаптером. Затем злоумышленник установил маршрутизатор на Safe жертвы и использовал функцию выполнения модуля, чтобы вывести weETH и залог Aave из кошельков.
Оба затронутых Safe принадлежали одному и тому же владельцу. После атаки владелец отключил модуль, чтобы предотвратить дальнейшие потери.
Затем похищенные 114,09 ETH были переведены на центральный адрес, который идентифицировали мониторинги безопасности как 0x7a83…42f1.
Позже злоумышленник начал отправлять средства партиями в сторону Tornado Cash — некастодиального миксера для повышения приватности, из-за чего отследить перемещение похищенных средств стало сложнее.
Контракты Aave V3 остались затронутыми не
Основатель Aave Стани Кулечов заявил, что инцидент не затрагивал основные контракты Aave V3.
«Это не контракт Aave v3; это сторонний внешний адаптер, построенный поверх Aave, нулевое влияние на Aave v3», — заявил Кулечов.
Это означает, что эксплойт был связан с пользовательским слоем автоматизации, а не с основными контрактами протокола Aave V3 или пулами ликвидности.
