BTC $84 640 -0.2%ETH $2 676 -1.1%SOL $119 +0.1%TON $1,50 -4.5%BTC $84 640 -0.2%ETH $2 676 -1.1%SOL $119 +0.1%TON $1,50 -4.5%
безопасностьBittalk · по материалам CryptoNews

Из модуля FlashLoopAdapter для Aave V3 вывели 114,09 ETH

Из модуля FlashLoopAdapter для Aave V3 вывели 114,09 ETH

Злоумышленник подделал проверку аутентификации Safe и через сторонний модуль FlashLoopAdapter вывел средства из двух кошельков. Чистый убыток владельца составил 114,09 ETH, или около 305 000 долларов ≈ 917 тыс. BYN. Контракты самого Aave V3 не пострадали.

В сети Ethereum эксплуатировали уязвимость контроля доступа в стороннем модуле FlashLoopAdapter, который использовался для управления позициями с кредитным плечом в Aave V3. Из двух мультисиг-кошельков Safe вывели 114,09 ETH, это около 305 000 долларов ≈ 917 тыс. BYN.

Атаку на Ethereum зафиксировали 1 октября в 15:08:57 UTC. Разбор инцидента опубликовали 2 октября: проблема в том, что вредоносный контракт смог имитировать кошелек Safe и вернуть нужное значение, пройдя проверку, которая должна подтверждать, что модуль активировал легитимный владелец.

Контракт под контролем атакующего также передал данные вызова (calldata) и адрес роутера для обмена активами. Роутер указывал на кошелек жертвы, а calldata была настроена на вызов функции execTransactionFromModule. Поскольку FlashLoopAdapter уже был активирован на этом кошельке Safe, транзакция прошла как авторизованная модульная операция. Локальная ошибка аутентификации превратилась в доступ к залоговым активам.

Как погасили долг перед выводом залога

Атакующий взял флэш-заем (flash loan) в WETH на Morpho и погасил задолженность в Aave примерно на 1 335 WETH по более крупному кошельку Safe. Это освободило залог по позиции с плечом и позволило вывести около 1 306 weETH. Второй кошелек Safe потерял примерно 6,4 weETH через тот же модуль.

Оба кошелька принадлежали одному владельцу. После возврата заемных средств и конвертации части активов у злоумышленника осталось 114,09 ETH. Общий вывод залога не равен украденному: крупная транзакция нужна была для закрытия позиции и погашения долга.

Что сказали в Aave

Основатель и генеральный директор Aave Стани Кулечов заявил, что уязвимый компонент — внешняя интеграция, а не часть кода Aave V3, и инцидент оказал на протокол «нулевой эффект».

FlashLoopAdapter — кастомный контракт, построенный поверх Aave V3. Модули Safe позволяют проводить транзакции без стандартного подтверждения владельцем при каждой операции: удобно для автоматизации, но дает риск несанкционированного доступа к активам через авторизованный модуль.

Проблемой стала не сама выдача прав модулю, а логика аутентификации вызывающей стороны и исполнения команд. То есть провал безопасности произошел на уровне интеграции, а не в пулах ликвидности Aave V3.

Отдельно в отчетах упоминается сентябрьский инцидент с кошельками Safe, где из-за слабой авторизации исполнителя потеряли около 2 900 rsETH. Это разные контракты и разные векторы атаки.

Пересчёт в белорусские рубли — по официальному курсу Национального банка на 03.10.2026: $1 = 3,0051 BYN.

Источник

CryptoNews · права на исходный материал принадлежат автору.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».

Bittalk в Telegram

Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.

Читать в Telegram →

По теме