Основатель Aave Стани Кулечов заявил, что Aave v3 не пострадала из-за эксплуатации уязвимости, в результате которой через сторонний адаптер, созданный поверх протокола кредитования, из двух мультиподписных кошельков Safe было выведено около $305 тыс.
«Это не контракт Aave v3, а сторонний внешний адаптер, созданный поверх Aave; Aave v3 никак не пострадала», — сказал Кулечов в X.
Компания по безопасности блокчейна SlowMist заявила, что атака была направлена на модуль, используемый для открытия и закрытия позиций с кредитным плечом в Aave v3 через кошельки Safe. Злоумышленник воспользовался уязвимостью в контроле доступа, которая позволила поддельному контракту Safe пройти проверку авторизации адаптера.
По словам SlowMist, адаптер также позволял вызывающей стороне управлять маршрутизатором и данными транзакций, используемыми для свопов. Злоумышленник использовал эту функцию для выполнения транзакций через кошельки Safe жертв и вывода weETH и залоговых активов.
Согласно SlowMist, во время атаки для разблокировки залога был погашен долг в размере около 1300 обернутых Ether (WETH). В конечном счете злоумышленник похитил около 114,09 Ether (ETH) на сумму примерно $305 тыс. из двух мультиподписных кошельков Safe.
Компания по безопасности выявила уязвимый контракт FlashLoopAdapter и кошелек злоумышленника, но не сообщила о каких-либо потерях самой Aave v3.
По теме: Aave запускает V4 на Avalanche, закладывая основу для рынков токенизированного кредитования

