114 ETH bị đánh cắp, mọi người trên trang đầu đều nói Aave bị hacker tấn công—Sáng lập viên Aave lập tức “đổ thẳng” trách nhiệm: không phải vấn đề của Aave!

Chuyện gì đã xảy ra: Hacker nhắm không phải vào hợp đồng chính của Aave, mà là một module bên thứ ba có tên FlashLoopAdapter. Module này giúp người dùng thực hiện đòn bẩy vòng lặp trên Aave v3 (gửi → vay → gửi lại, khuếch đại vị thế), nhưng trong phần kiểm tra quyền hạn của nó lại có một lỗ hổng chí mạng: kẻ tấn công dùng một hợp đồng Safe giả mạo để vượt qua bước kiểm tra danh tính, tương đương với việc lấy được “chìa khóa vạn năng” của kho tiền (vault). Sau đó, kẻ tấn công vay theo flash loan của Morpho để trả khoảng 1335 WETH nợ, mở khóa tài sản thế chấp, và rút khoảng 1306 weETH từ hai ví Safe. Cuối cùng, kẻ tấn công lãi ròng 114.09 ETH (khoảng 305.000 USD).

Sáng lập viên Aave, Stani Kulechov, lập tức lên X phát biểu: đây là adapter bên ngoài của bên thứ ba được xây dựng trên Aave, còn bản thân Aave v3 không hề bị ảnh hưởng.

Quan điểm của tôi: Sự việc này cho thấy rủi ro lớn nhất trong DeFi thường không nằm ở chính giao thức, mà ở các “mảnh ghép” được lắp xung quanh giao thức đó. Bạn có thể thậm chí chưa từng nghe đến FlashLoopAdapter, nhưng chỉ cần bạn cấp quyền cho module đó trong ví Safe, nó có thể khiến tiền của bạn “chạy” — đúng là chi tiết quỷ quyệt của việc cấp quyền module. Gần đây, các cuộc tấn công trên chuỗi ngày càng thích đi theo hướng “mượn dao giết người”: trực tiếp đụng vào Aave hoặc Uniswap thì quá khó, nên chúng chỉ chọn các module/đối tác bên thứ ba trong hệ sinh thái của họ, nơi việc kiểm toán lỏng lẻo.

Người dùng phổ thông nên phòng thế nào? Hai cách “đất” (thực dụng): Thứ nhất, định kỳ vào danh sách module được phép của Safe để kiểm tra; module nào không quen thì tắt ngay (trường hợp này số tiền bị đánh cắp thuộc chính hai ví Safe của cùng một người, và chỉ sau đó mới tắt); Thứ hai, đừng để khoản tiền lớn trong ví đang bật module vòng lặp đòn bẩy lâu dài—kiếm thêm vài phần trăm lợi suất, nhưng cái giá có thể là tiền gốc. 114 ETH không phải con số quá lớn, nhưng thủ thuật này đáng để tất cả những ai tham gia DeFi/chain ghi nhớ.

Dữ liệu cập nhật đến: 2026-10-02 15:00 UTC
Nguồn: SlowMist; Cointelegraph
Chỉ để chia sẻ thông tin, không cấu thành lời khuyên đầu tư.

$AAVE $ETH

Các bạn có thường xuyên kiểm tra các module mà ví của mình đã được cấp quyền hay không? Hãy thảo luận ở phần bình luận.
Những sự kiện an ninh kiểu này tôi sẽ tiếp tục theo dõi—cứ theo dõi tôi để không bị lạc đường.