Aave 创始人 Stani Kulechov 表示,Aave V3 未受到此次安全事件影响。被利用的是构建在 Aave 借贷协议之上的第三方适配器,攻击者借此从两只 Safe 多签钱包中转走了约 30.5 万美元资产。
Kulechov 在 X 上写道:「这不是 Aave V3 合约,而是构建在 Aave 之上的第三方外部适配器,对 Aave V3 没有任何影响。」
攻击瞄准用于杠杆仓位操作的模块
区块链安全公司 SlowMist 表示,此次攻击针对的是一个通过 Safe 钱包开立和关闭 Aave V3 杠杆仓位的模块。攻击者利用了访问控制方面的缺陷,使一个伪造的 Safe 合约通过了该适配器的授权检查。
SlowMist 还称,这个适配器允许调用方控制用于兑换的路由器和交易数据。攻击者正是利用这一点,通过受害者的 Safe 执行交易,并转走了 weETH 和抵押品。
约 1,300 枚 WETH 债务在攻击中被偿还
根据 SlowMist 的说法,攻击过程中约有 1,300 枚包装以太坊(WETH)债务被偿还,以解锁相关抵押品。最终,攻击者从两只 Safe 多签钱包中盗走约 114.09 枚以太坊(ETH),按当时价值约合 30.5 万美元。
SlowMist 识别出了存在漏洞的 FlashLoopAdapter 合约以及攻击者钱包,但未报告 Aave V3 本身出现资金损失。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

