Aave V3 exploit

Một mô-đun Ethereum tùy chỉnh được xây dựng để quản lý các vị thế có đòn bẩy trên Aave V3 đã bị khai thác vào ngày 1 tháng 10 năm 2026, rút hơn 300.000 USD khỏi hai ví Safe trong một vụ mà các nhà nghiên cứu bảo mật hiện đang gọi là một trong những trường hợp khai thác Aave V3 chính xác về mặt kỹ thuật nhất trong năm. Vụ xâm nhập này hoàn toàn không đụng đến các hợp đồng cho vay cốt lõi của Aave. Thay vào đó, kẻ tấn công đã phát hiện một điểm nứt trong một tiện ích bổ sung (add-on) của bên thứ ba có tên FlashLoopAdapter — một mô-đun được thiết kế để mở và đóng các vị thế đòn bẩy trên Aave cho người dùng ví Safe.

Những điểm rút ra chính

  • FlashLoopAdapter, một mô-đun Ethereum tùy chỉnh cho các vị thế tận dụng (leveraged) của Aave V3, đã bị khai thác vào ngày 1 tháng 10 năm 2026.

  • Hơn 300.000 USD đã bị rút khỏi hai ví Safe, với các công ty bảo mật Defimon Alerts và SlowMist ước tính thiệt hại nằm trong khoảng 305.000 đến 310.000 USD.

  • Kẻ tấn công đã hoàn trả khoảng 1.335 WETH nợ trên Aave, sau đó rút khoảng 1.306,48 weETH từ một ví và 6,4 weETH từ ví thứ hai.

  • Một khoản vay nhanh WETH từ Morpho đã được dùng để thực hiện cuộc tấn công, và kẻ tấn công giữ lại khoảng 114 ETH sau đó.

  • Lỗ hổng là lỗi kiểm soát truy cập nằm ngay trong bản thân FlashLoopAdapter, chứ không phải trong giao thức cho vay cốt lõi bên dưới của Aave.

Vụ khai thác FlashLoopAdapter rút hơn 300.000 USD từ các ví Safe

Sự cố diễn ra vào ngày 1 tháng 10, khi một hợp đồng do kẻ tấn công kiểm soát đã vượt qua được các kiểm tra truy cập (access checks) được tích hợp trong FlashLoopAdapter. Công ty bảo mật Defimon Alerts đã gắn cờ hoạt động đó trên X, mô tả rằng đường đi thực thi của mô-đun cho phép kẻ tấn công tương tác trực tiếp với hai ví Safe đã bật adapter này để thực hiện các vị thế đòn bẩy trên Aave.

Chi tiết về vụ khai thác (exploit) ngày 1 tháng 10 năm 2026

Khi đã vào được bên trong, kẻ tấn công không cần phải chạm vào pool cho vay chính của Aave. Họ chỉ đơn giản dùng các quyền (permissions) của chính FlashLoopAdapter để chuyển tài sản thế chấp ra khỏi các ví mà mô-đun đó được cho là đang quản lý một cách an toàn. Điểm cần lưu ý là: đây không phải là một cuộc xâm nhập nhắm trực tiếp vào Aave, mà là xâm phạm vào một lớp được xây dựng phía trên Aave.

Số tiền bị rút và tài sản bị đánh cắp

Ở ví đầu tiên, kẻ tấn công đã hoàn trả xấp xỉ 1.335 WETH nợ Aave đang tồn đọng, một bước giúp “mở khóa” tài sản thế chấp phía sau nó. Sau đó, họ rút khoảng 1.306,48 weETH từ chính ví Safe đó. Một ví thứ hai gắn với cùng mô-đun đã mất một lượng nhỏ hơn, khoảng 6,4 weETH, theo cùng chuỗi giao dịch.

Sau khi rút tiền, kẻ tấn công đã chuyển đổi một phần tài sản bị đánh cắp và cuối cùng nắm giữ khoảng 114,1 ETH, theo theo dõi của Defimon. Một bản ghi Etherscan liên quan đến ví đầu tiên cho thấy việc đốt (burn) khoảng 1.306,48 token variableDebtEthWETH cùng với một giao dịch rút weETH tương ứng. Etherscan liệt kê giá trị giao dịch tổng (gross) ở mức khoảng 3,88 triệu USD, nhưng con số này phản ánh toàn bộ lượng tài sản thế chấp được chuyển qua giao dịch, chứ không phải phần thực sự mà kẻ tấn công nhận được. Ước tính 305.000 USD của Defimon, và con số gần 310.000 USD của SlowMist, phản ánh tốt hơn mức thiệt hại tài chính thực tế sau khi tính đến khoản vay nhanh và việc hoàn trả nợ.

Nguyên nhân kỹ thuật: Lỗi kiểm soát truy cập trong mô-đun FlashLoopAdapter

Nguyên nhân gốc rễ bắt nguồn từ cách FlashLoopAdapter xác minh ai được phép kích hoạt các hàm của nó. Một hợp đồng do kẻ tấn công kiểm soát đã vượt qua các kiểm tra đó khi không nên, mở đường cho toàn bộ chuỗi diễn biến tiếp theo.

Vai trò của lỗ hổng kiểm soát truy cập

Đây là phần tách biệt một cuộc tấn công vào FlashLoopAdapter khỏi một sự cố thất bại thật sự của giao thức Aave. Tài liệu của chính Aave liệt kê việc vay, hoàn trả, rút và các khoản vay nhanh (flash loans) như những tính năng tiêu chuẩn của pool cho vay V3, và không có chức năng cốt lõi nào bị phá vỡ tại đây. Điểm yếu nằm hoàn toàn trong hợp đồng adapter tùy chỉnh mà người dùng ví Safe đã chọn để quản lý phần tiếp xúc có đòn bẩy. SlowMist, đơn vị đã độc lập rà soát sự cố, báo cáo rằng kẻ tấn công đã dùng một ví Safe giả mạo để vượt qua xác thực, rồi dựa vào dữ liệu giao dịch tùy ý để tiếp cận các khoản tiền.

Sử dụng khoản vay nhanh WETH từ Morpho

Các khoản vay nhanh (flash loans) là công cụ thường dùng trong tài chính phi tập trung (DeFi): một hợp đồng vay tiền trong một giao dịch duy nhất và phải hoàn trả cả số tiền đó, cộng với phí, trước khi giao dịch kết thúc. Là một phần của chuỗi tấn công, kẻ tấn công đã rút một khoản vay WETH từ Morpho, dựa vào nguồn vốn vay này để thực hiện các bước hoàn trả nợ và rút tiền mà không cần cam kết bất kỳ khoản tiền của riêng họ. Việc dùng flash loan tự thân không phải là bằng chứng về hành vi sai trái của bên cho vay; Morpho chỉ cung cấp một dịch vụ tiêu chuẩn, không cần cấp phép, mà kẻ tấn công đã đưa vào một cuộc khai thác tổng thể rộng hơn, được xây dựng xoay quanh lỗ hổng kiểm soát truy cập của FlashLoopAdapter.

Trạng thái điều tra và bối cảnh an ninh rộng hơn

Cuộc điều tra về FlashLoopAdapter vẫn chưa được đóng, và hiện vẫn chưa xác nhận liệu các ví khác hoặc các hợp đồng gắn với mô-đun này có bị ảnh hưởng hay không, ngoài hai trường hợp đã được báo cáo cho đến nay. Sự bất định này đáng để cân nhắc: một lỗ hổng ví Safe như thế này không tự động bị giới hạn chỉ ở các địa chỉ đã được xác định, đặc biệt khi lỗi nằm ở hạ tầng dùng chung chứ không phải trong cấu hình của một người dùng đơn lẻ.

Điều tra đang diễn ra và tác động chưa chắc chắn

Vì sao điều này quan trọng đối với thị trường đòn bẩy (leverage) DeFi rộng hơn là khá rõ ràng. Các ví Safe kết hợp với các mô-đun tùy chỉnh đã trở thành một cách phổ biến để quản lý các vị thế có đòn bẩy trên nhiều giao thức cho vay, và sự cố này cho thấy rằng tính an toàn của giao thức nền tảng không tự động đảm bảo an toàn cho mọi thứ được xây dựng xung quanh nó. Các hợp đồng cốt lõi của Aave đã hoạt động ổn trong suốt vụ việc, nhưng điều đó mang lại rất ít sự an tâm cho hai ví mà tài sản thế chấp của họ bị rút thông qua một mô-đun mà nhiều người dùng có lẽ chỉ xem như một lớp tiện lợi.

So sánh với các vụ khai thác ví Safe trước đây

Đây không phải lần đầu trong năm nay một vị thế Aave V3 có đòn bẩy gắn với một ví Safe bị nhắm đến. Một ví Safe khác, nơi nắm giữ một vị thế đòn bẩy trên Aave V3, đã mất khoảng 2.900 rsETH vào ngày 15 tháng 9, tương đương xấp xỉ 7,8 triệu USD tại thời điểm đó. Trong sự cố đó, một hook của Uniswap V4 đã được dùng để chuyển đổi vị thế thành rsETH có thể chuyển nhượng, nhưng một bot có tên Yoink đã giành trước giao dịch của chính kẻ tấn công và chiếm lấy số tiền. Kelp DAO, bên vận hành giao thức rsETH, đã tạm dừng địa chỉ nhận sau đó và cho biết các hợp đồng cốt lõi của họ cũng như phần hỗ trợ cho rsETH vẫn không bị ảnh hưởng.

Nhìn chung, hai sự cố này cho thấy một mô hình lặp lại chứ không phải một tai nạn đơn lẻ: các công cụ được xếp chồng lên Aave V3 để giúp việc quản lý đòn bẩy dễ dàng hơn liên tục trở thành mắt xích yếu nhất, ngay cả khi giao thức nền tảng của Aave vẫn không bị đụng đến. Với bất kỳ ai vận hành các vị thế dùng đòn bẩy thông qua một mô-đun ví Safe, thì điểm khác biệt này đáng ghi nhớ lần tới khi một tiêu đề nhắc đến vụ khai thác Aave V3 — bản thân giao thức có thể ổn, nhưng phần khung/“giàn giáo” bao quanh nó mới là nơi rủi ro thường xuất hiện.

Bài viết được tạo với sự hỗ trợ của trí tuệ nhân tạo và được nhóm biên tập xem xét.