С виду это очередной небольшой случай кражи в DeFi: $300 000 в сегодняшнем крипторынке — даже не тянет на новость.. Но на самом деле интересно другое: в какое именно место вонзили этот нож..

🏛️ 今日盘面群里聊

Большинство людей увидят «Aave снова взломали».. Но сооснователь вышел и сказал очень прямо: дело не в смарт-контракте Aave v3, а в том, что кто-то над ним подключил внешний третий-партийный адаптер — он не оказывает нулевого влияния на главный протокол..

Если конкретнее, названный модуль — FlashLoopAdapter. Его задача — помогать пользователям через мультиподпись Safe открывать и закрывать плечевые позиции в Aave.. Уязвимость была в звене проверки прав: атакующий сконструировал поддельный контракт Safe и обошёл проверку авторизации адаптера.. Самое неприятное — это ещё и позволяет самому вызывающему указать swap-router и данные транзакции..

Так что атакующий воспользовался Safe жертвы для выполнения транзакций, вытащив weETH и залог.. В процессе он примерно за них погасил долг в районе 1 300 WETH, чтобы разблокировать залог.. В итоге он забрал из двух Safe-кошельков около 114 ETH — это примерно $305 000..

Если увеличить масштаб, ключевое здесь не сами $300 000.. Ключевое — куда смещается точка риска: чем зрелее ядро протокола и чем толще аудит, тем больше внимания атакующих уходит в «периферию» — те адаптеры, обвязки и агрегаторы, которые «нарастают», чтобы сделать систему удобнее.. Они всё сильнее удлиняют возможности протокола и расширяют поверхность атаки..

Реакция на подобные события на уровне капитала будет честнее цены.. Крупные игроки, оценивая кредитный протокол, смотрят не только на TVL и процентные ставки, но и на предельный размер потерь в худшем случае — смогут ли они локализоваться в маленьком модуле и не загрязнять основной пул средств.. На этот раз Aave v3 выдержал, поэтому у денег в главном пуле больше причин остаться; если же когда-нибудь «утечёт» сам главный пул — история пойдёт по совершенно другому сценарию..

И вот поворот: пристально следить нужно не за этими украденными $300 000, а за тем, когда у таких внешних адаптеров появится единый набор требований к правам и единый формат аудита.. Пока они продолжают дикое «разрастание», одна-единственная оплошность в проверке прав способна превратиться в скидку к доверию крупного капитала ко всей экосистеме..