Из модуля FlashLoopAdapter для Aave V3 вывели 114,09 ETH

Злоумышленник подделал проверку аутентификации Safe и через сторонний модуль FlashLoopAdapter вывел средства из двух кошельков. Чистый убыток владельца составил 114,09 ETH, или около 305 000 долларов ≈ 917 тыс. BYN. Контракты самого Aave V3 не пострадали.
В сети Ethereum эксплуатировали уязвимость контроля доступа в стороннем модуле FlashLoopAdapter, который использовался для управления позициями с кредитным плечом в Aave V3. Из двух мультисиг-кошельков Safe вывели 114,09 ETH, это около 305 000 долларов ≈ 917 тыс. BYN.
Атаку на Ethereum зафиксировали 1 октября в 15:08:57 UTC. Разбор инцидента опубликовали 2 октября: проблема в том, что вредоносный контракт смог имитировать кошелек Safe и вернуть нужное значение, пройдя проверку, которая должна подтверждать, что модуль активировал легитимный владелец.
Контракт под контролем атакующего также передал данные вызова (calldata) и адрес роутера для обмена активами. Роутер указывал на кошелек жертвы, а calldata была настроена на вызов функции execTransactionFromModule. Поскольку FlashLoopAdapter уже был активирован на этом кошельке Safe, транзакция прошла как авторизованная модульная операция. Локальная ошибка аутентификации превратилась в доступ к залоговым активам.
Как погасили долг перед выводом залога
Атакующий взял флэш-заем (flash loan) в WETH на Morpho и погасил задолженность в Aave примерно на 1 335 WETH по более крупному кошельку Safe. Это освободило залог по позиции с плечом и позволило вывести около 1 306 weETH. Второй кошелек Safe потерял примерно 6,4 weETH через тот же модуль.
Оба кошелька принадлежали одному владельцу. После возврата заемных средств и конвертации части активов у злоумышленника осталось 114,09 ETH. Общий вывод залога не равен украденному: крупная транзакция нужна была для закрытия позиции и погашения долга.
Что сказали в Aave
Основатель и генеральный директор Aave Стани Кулечов заявил, что уязвимый компонент — внешняя интеграция, а не часть кода Aave V3, и инцидент оказал на протокол «нулевой эффект».
FlashLoopAdapter — кастомный контракт, построенный поверх Aave V3. Модули Safe позволяют проводить транзакции без стандартного подтверждения владельцем при каждой операции: удобно для автоматизации, но дает риск несанкционированного доступа к активам через авторизованный модуль.
Проблемой стала не сама выдача прав модулю, а логика аутентификации вызывающей стороны и исполнения команд. То есть провал безопасности произошел на уровне интеграции, а не в пулах ликвидности Aave V3.
Отдельно в отчетах упоминается сентябрьский инцидент с кошельками Safe, где из-за слабой авторизации исполнителя потеряли около 2 900 rsETH. Это разные контракты и разные векторы атаки.
Пересчёт в белорусские рубли — по официальному курсу Национального банка на 03.10.2026: $1 = 3,0051 BYN.
CryptoNews · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪В Британии грабители под угрозой ножа заставили криптоинвестора перевести сотни тысяч фунтовBitcoin.com · 3 октября
- ▪В сентябре хакеры украли у криптобизнеса $768,5 млн — максимум с начала годаOffice Life TG · 2 октября
- ▪Разработчики Zano откатили блокчейн на месяц из-за скрытой эмиссии 36,9 млн токеновBitExpert · 2 октября
- ▪Криптобиржи блокируют счёт из-за истории переводов: как проверить адрес до сделкиIncrypted · 2 октября