据 Aave 创始人 Stani Kulechov 表示,Aave V3 未受到一起第三方适配器漏洞事件影响。该事件导致两个 Safe 多签钱包中约 30.5 万美元资金被转移。
Kulechov 在 X 平台发文称:“这不是 Aave v3 合约,而是构建在 Aave 之上的第三方外部适配器,对 Aave v3 没有任何影响。”
区块链安全公司 SlowMist 指出,此次攻击针对的是一个用于通过 Safe 钱包开设和关闭 Aave V3 杠杆仓位的模块。SlowMist 称,攻击者利用了一项访问控制漏洞,使一个伪造的 Safe 合约能够通过适配器的授权检查。
该安全公司还表示,适配器允许调用者控制用于交换的路由器和交易数据。攻击者利用这一功能,通过受害者的 Safe 执行交易,并提取 weETH 和抵押品。
SlowMist 称,攻击期间约有 1,300 枚封装 Ether(WETH)债务被偿还,以解锁抵押品。最终,攻击者从两个 Safe 多签钱包中盗取约 114.09 枚 Ether(ETH),价值约 30.5 万美元。
SlowMist 已识别出存在漏洞的 FlashLoopAdapter 合约及攻击者钱包,但未报告 Aave V3 自身出现损失。
