Нейтральная

Хакер эксплуатировал Safe FlashLoopAdapter, похитил 114 ETH из двух мультисигов

1 мин

Внешний модуль Safe, связанный с левередж-позицией Aave V3 — FlashLoopAdapter — был злоупотреблен, из-за чего из двух мультисиг-кошельков утекло около 114 ETH. Основные кредитные контракты Aave V3 не были скомпрометированы.

Метод атаки

- Злоумышленник настроил поддельный Safe так, чтобы тот выдавал корректные ответы и проходил проверку полномочий, тем самым обойдя контроль доступа модуля.

Масштаб воздействия

- Пострадавшие кошельки: два мультисиг Safe, где был активирован FlashLoopAdapter.
- Влияние на протокол: подтверждено отсутствие прямого влияния на основной пул Aave V3.

Движение средств

- Атакующий с помощью флэш-кредита Morpho погасил около 1,335 WETH долга, освободив залог.
- Итоговая прибыль: получено около 114.09 ETH.

Выводы

- При уязвимом контроле доступа в внешних точках интеграции, таких как модуль leverage loop, флэш-кредиты могут быть использованы злоумышленниками.
- Риск был сосредоточен на модулях и конфигурации кошельков, а не на ядре протокола.