Украдено 114 ETH, в заголовках везде пишут, что Aave подвергся хакерской атаке — основатель Aave сразу перекладывает вину: это не проблема Aave!
Что произошло: хакеры нацелились не на основной контракт Aave, а на сторонний модуль под названием FlashLoopAdapter. Этот модуль помогает пользователям в Aave v3 делать циклическое плечо (внести → занять → снова внести, увеличивая экспозицию). Но в модуле была фатальная уязвимость проверки прав: атакующий использовал поддельный Safe-контракт, чтобы обойти проверку личности, по сути получив «ключ от сейфа». Затем, взяв у Morpho флэш-кредит, он закрыл долг примерно на 1335 WETH и разблокировал залог. После этого из двух Safe-кошельков было выведено около 1306 weETH, а итоговая чистая прибыль составила 114.09 ETH (примерно $305 тыс.). Основатель Aave Stani Kulechov сразу высказался в X: это сторонний внешний адаптер, построенный поверх Aave, и у Aave v3 как такового нет влияния.
Моё мнение: эта история как раз показывает, что главный риск DeFi чаще всего не в самом протоколе, а в «кирпичиках» вокруг него. Возможно, вы вообще не слышали о FlashLoopAdapter — но если вы выдали этому модулю разрешение в Safe-кошельке, он может тронуть ваши деньги. Вот и вся дьявольская деталь модульных разрешений. В последнее время ончейн-атаки всё чаще идут по пути «занять чужое оружие»: напрямую грызть Aave и Uniswap слишком сложно, поэтому берут сторонние модули в их экосистеме, где аудит проводился не так строго. Как обычным пользователям защититься? Два простых способа: во‑первых, регулярно заглядывайте в список модулей в Safe и отключайте всё незнакомое (в этот раз украли у того же человека два Safe — и только потом отключили); во‑вторых, не держите крупные суммы надолго в кошельках, которые включили циклическое использование плеча: лишняя пара процентов доходности может оказаться ценой вашего капитала. 114 ETH — не «гигантская» сумма, но методы стоит запомнить всем, кто работает с ончейном.
Данные по состоянию на: 2026-10-02 15:00 UTC
Источник: SlowMist; Cointelegraph
Только для информационного ознакомления и не является инвестиционным советом.
$AAVE $ETH
Вы регулярно проверяете модули, на которые выдали разрешения кошелькам? Обсудим в комментариях.
Я буду продолжать следить за подобными событиями безопасности — чтобы вы не заблудились.
Что произошло: хакеры нацелились не на основной контракт Aave, а на сторонний модуль под названием FlashLoopAdapter. Этот модуль помогает пользователям в Aave v3 делать циклическое плечо (внести → занять → снова внести, увеличивая экспозицию). Но в модуле была фатальная уязвимость проверки прав: атакующий использовал поддельный Safe-контракт, чтобы обойти проверку личности, по сути получив «ключ от сейфа». Затем, взяв у Morpho флэш-кредит, он закрыл долг примерно на 1335 WETH и разблокировал залог. После этого из двух Safe-кошельков было выведено около 1306 weETH, а итоговая чистая прибыль составила 114.09 ETH (примерно $305 тыс.). Основатель Aave Stani Kulechov сразу высказался в X: это сторонний внешний адаптер, построенный поверх Aave, и у Aave v3 как такового нет влияния.
Моё мнение: эта история как раз показывает, что главный риск DeFi чаще всего не в самом протоколе, а в «кирпичиках» вокруг него. Возможно, вы вообще не слышали о FlashLoopAdapter — но если вы выдали этому модулю разрешение в Safe-кошельке, он может тронуть ваши деньги. Вот и вся дьявольская деталь модульных разрешений. В последнее время ончейн-атаки всё чаще идут по пути «занять чужое оружие»: напрямую грызть Aave и Uniswap слишком сложно, поэтому берут сторонние модули в их экосистеме, где аудит проводился не так строго. Как обычным пользователям защититься? Два простых способа: во‑первых, регулярно заглядывайте в список модулей в Safe и отключайте всё незнакомое (в этот раз украли у того же человека два Safe — и только потом отключили); во‑вторых, не держите крупные суммы надолго в кошельках, которые включили циклическое использование плеча: лишняя пара процентов доходности может оказаться ценой вашего капитала. 114 ETH — не «гигантская» сумма, но методы стоит запомнить всем, кто работает с ончейном.
Данные по состоянию на: 2026-10-02 15:00 UTC
Источник: SlowMist; Cointelegraph
Только для информационного ознакомления и не является инвестиционным советом.
$AAVE $ETH
Вы регулярно проверяете модули, на которые выдали разрешения кошелькам? Обсудим в комментариях.
Я буду продолжать следить за подобными событиями безопасности — чтобы вы не заблудились.
