Aave 第三方适配器遭黑,114 枚 ETH 被盗核心无恙
核心要点
慢雾披露第三方Aave工具FlashLoopAdapter存在漏洞,攻击者伪造身份验证窃取114枚ETH。Aave创始人澄清核心合约未受影响,仅第三方基础设施受损。
据 Woofun AI 消息, 生态外围遭遇安全冲击,第三方借贷适配器因逻辑缺陷导致约 114 枚以太坊被盗,而 Aave 核心协议本身保持完好。这一事件凸显了 DeFi 架构中核心层与集成层的安全边界差异。
10 月 2 日,慢雾发布分析报告指出,攻击者针对 Aave v3 仓位所使用的 发起攻击,成功绕过两个 多签钱包的身份验证机制。
Woofun AI 整理数据显示,此次攻击直接造成 114.09 枚以太坊损失,折合价值超过 30 万美元。技术层面,漏洞根源在于 FlashLoopAdapter 的 open() 和 close() 函数在检测调用方是否启用该模块时存在可伪造性。攻击者部署虚假的 Safe 合约,使其在响应模块启用查询时始终返回肯定结果,从而欺骗适配器执行内部交换功能。
更关键的变量在于,该适配器允许调用方指定外部合约调用的路由器和调用数据。攻击者将路由器指向受害 Safe 钱包,并注入触发 execTransactionFromModule 函数的指令。由于受害钱包已将该适配器注册为模块,攻击者得以通过此路径提取 及 Aave 仓位相关的抵押品。
此外,为解除仓位抵押限制,攻击者在过程中偿还了约 1,300 枚 的债务。
Aave 创始人 对此迅速作出回应,明确界定责任边界。他强调,此次事件并未触及 Aave v3 的核心智能合约,受损的仅是建立在 Aave 之上的第三方外部适配器,对 Aave v3 本身没有任何影响。对于总锁值超过 330 亿美元的全球最大去中心化借贷协议 Aave 而言,这一区分至关重要,表明其核心代码库的安全性依然稳固,风险主要集中于外围基础设施。
此次攻击暴露了去中心化金融领域集成组件的潜在风险。尽管协议核心安全,但依赖外部适配器的用户仍面临威胁。后续焦点在于排查是否有其他钱包启用了相同模块,以及开发者在发现更多受影响仓位前,攻击者是否会再次利用该身份验证漏洞进行扩散。

评论
暂无评论