Aave 创始人 Stani Kulechov 表示,攻击者利用第三方适配器从两个 Safe 多重签名钱包中窃取了约 305,000 美元,Aave v3 并未受到影响。

Aave 创始人 Stani Kulechov 表示,Aave v3 并未受到漏洞利用的影响,该漏洞通过基于借贷协议构建的第三方适配器从两个 Safe 多重签名钱包中盗取了约 305,000 美元。

Kulechov 在 X 上表示:“这不是 Aave v3 合约,它是构建在 Aave 之上的第三方外部适配器,对 Aave v3 零影响。”

区块链安全公司 SlowMist 表示,此次攻击针对的是一个用于通过安全钱包打开和关闭 Aave v3 杠杆头寸的模块。攻击者利用访问控制缺陷,允许伪造的 Safe 合约通过适配器的授权检查。

SlowMist 表示,该适配器还允许调用者控制用于交换的路由器和交易数据。攻击者利用该功能通过受害者保险箱执行交易并耗尽 weETH 和抵押品。

据 SlowMist 称,在攻击期间,大约 1,300 个打包以太币 (WETH) 的债务被偿还以解锁抵押品。攻击者最终从两个 Safe 多重签名中窃取了约 114.09 以太币 (ETH),价值约 305,000 美元。

该安全公司识别出了存在漏洞的 FlashLoopAdapter 合约和攻击者的钱包,但没有向 Aave v3 本身报告任何损失。