Эксплойт стороннего адаптера вывел $305K из кошельков Safe

Эксплойт стороннего адаптера вывел $305K из кошельков Safe

Из-за эксплойта стороннего адаптера было выведено примерно $305 000 из двух мультисиг-кошельков Safe, однако сам протокол Aave v3 остался в безопасности, сообщил основатель Стани Кулечов.

Кулечов уточнил в X, что скомпрометированным компонентом оказался внешний адаптер, построенный поверх Aave, а не сам контракт v3. Он подчеркнул, что на работу Aave v3 этот инцидент никак не повлиял.

Фирма по блокчейн-безопасности SlowMist отследила атаку до модуля, предназначенного для управления кредитными позициями с плечом в Aave v3 через кошельки Safe. Злоумышленник воспользовался уязвимостью в системе контроля доступа, что позволило поддельному контракту Safe обойти механизм авторизации адаптера.

SlowMist сообщила, что адаптер предоставил вызывающему лицу контроль как над роутером, так и над данными транзакций, используемых при свапах. Злоумышленник воспользовался этим, чтобы провести несанкционированные транзакции через кошельки Safe жертв, вывев weETH и другое обеспечение.

В ходе атаки злоумышленник погасил примерно 1 300 обернутых Ether (WETH) по непогашенному долгу, чтобы разблокировать залог. SlowMist подтвердила, что сумма хищения составила около 114,09 Ether (ETH), что эквивалентно примерно $305 000, выведенных из двух мультисиг Safe.

Эксперты по безопасности установили как уязвимый контракт FlashLoopAdapter, так и адрес кошелька, контролируемый злоумышленником. Прямых потерь средств из Aave v3 не зафиксировано.

Источник: cointelegraph.com

Бесплатная первичная оценка

Давайте вернём ваши средства.

  • Бесплатный анализ кейса — без обязательств
  • Ответ аналитика в течение 10 минут
  • NDA по умолчанию

Ваши контактные данные *