Основатель Aave Стани Кулечов заявил, что версия Aave v3 осталась невредимой в результате инцидента, в ходе которого с двух мультисиг-кошельков Safe было похищено около 305 000 долларов через сторонний адаптер, созданный поверх протокола кредитования.
Это не контракт Aave v3, а сторонний внешний адаптер, созданный поверх Aave, никакого влияния на Aave v3 нет, написал Кулечов в соцсети X.
Компания по блокчейн-безопасности SlowMist сообщила, что атака была направлена на модуль, используемый для открытия и закрытия позиций с кредитным плечом в Aave v3 через кошельки Safe. Злоумышленник воспользовался уязвимостью контроля доступа, которая позволила поддельному контракту Safe пройти проверку авторизации адаптера.
В SlowMist отметили, что адаптер также позволял вызывающей стороне контролировать маршрутизатор и данные транзакций для обменов. Хакер задействовал эту функцию для выполнения транзакций через кошельки жертв и вывода weETH и залога.
По данным SlowMist, во время атаки было погашено около 1300 обернутых эфиров (WETH) долга для разблокировки залога. В конечном итоге злоумышленник похитил примерно 114,09 эфира (ETH) стоимостью около 305 000 долларов с двух мультисигов Safe.
Специалисты по безопасности выявили уязвимый контракт FlashLoopAdapter и кошелек злоумышленника, но не зафиксировали никаких убытков для самого протокола Aave v3.








