Основатель Aave Стани Кулечов заявил, что Aave v3 не пострадала после того, как атакующий через сторонний адаптер, работающий поверх протокола, вывел около $305 тыс. из двух мультисиг-кошельков Safe.
Эксплойт нацелил модуль для открытия и закрытия плечевых позиций
По данным блокчейн-аналитиков, атака была направлена на модуль, который использовался для открытия и закрытия заемных позиций в Aave v3 через кошельки Safe. Злоумышленник воспользовался изъяном в контроле доступа, позволившим «поддельному» контракту Safe пройти проверку авторизации адаптера.
Доступ к маршрутизатору и данным позволил вывести weETH и залог
Адаптер предоставлял вызывающей стороне контроль над маршрутизатором и данными транзакций для свопов. Этой функциональностью атакующий воспользовался, чтобы проводить операции от имени жертвенных Safe и вывести weETH и залоговые активы.
Идентифицирован FlashLoopAdapter; похищено 114,09 ETH
Во время атаки было погашено около 1 300 WETH долга для разблокировки залога. В итоге атакующий вывел примерно 114,09 ETH (около $305 тыс.) из двух мультисигов Safe. Уязвимый контракт FlashLoopAdapter и адрес атакующего идентифицированы; потерь у Aave v3 не зафиксировано.
