Хакер эксплуатировал Safe FlashLoopAdapter, похитил 114 ETH из двух мультисигов
Внешний модуль Safe, связанный с левередж-позицией Aave V3 — FlashLoopAdapter — был злоупотреблен, из-за чего из двух мультисиг-кошельков утекло около 114 ETH. Основные кредитные контракты Aave V3 не были скомпрометированы.
Метод атаки
- Злоумышленник настроил поддельный Safe так, чтобы тот выдавал корректные ответы и проходил проверку полномочий, тем самым обойдя контроль доступа модуля.
Масштаб воздействия
- Пострадавшие кошельки: два мультисиг Safe, где был активирован FlashLoopAdapter.
- Влияние на протокол: подтверждено отсутствие прямого влияния на основной пул Aave V3.
Движение средств
- Атакующий с помощью флэш-кредита Morpho погасил около 1,335 WETH долга, освободив залог.
- Итоговая прибыль: получено около 114.09 ETH.
Выводы
- При уязвимом контроле доступа в внешних точках интеграции, таких как модуль leverage loop, флэш-кредиты могут быть использованы злоумышленниками.
- Риск был сосредоточен на модулях и конфигурации кошельков, а не на ядре протокола.







