Основатель Aave Стани Кулечов заявил, что Aave v3 не пострадала после того, как атакующий через сторонний адаптер, работающий поверх протокола, вывел около $305 тыс. из двух мультисиг-кошельков Safe.

Эксплойт нацелил модуль для открытия и закрытия плечевых позиций

По данным блокчейн-аналитиков, атака была направлена на модуль, который использовался для открытия и закрытия заемных позиций в Aave v3 через кошельки Safe. Злоумышленник воспользовался изъяном в контроле доступа, позволившим «поддельному» контракту Safe пройти проверку авторизации адаптера.

Доступ к маршрутизатору и данным позволил вывести weETH и залог

Адаптер предоставлял вызывающей стороне контроль над маршрутизатором и данными транзакций для свопов. Этой функциональностью атакующий воспользовался, чтобы проводить операции от имени жертвенных Safe и вывести weETH и залоговые активы.

Идентифицирован FlashLoopAdapter; похищено 114,09 ETH

Во время атаки было погашено около 1 300 WETH долга для разблокировки залога. В итоге атакующий вывел примерно 114,09 ETH (около $305 тыс.) из двух мультисигов Safe. Уязвимый контракт FlashLoopAdapter и адрес атакующего идентифицированы; потерь у Aave v3 не зафиксировано.