Nhà sáng lập Aave Stani Kulechov cho biết Aave v3 không bị ảnh hưởng bởi một vụ khai thác đã rút khoảng 305.000 USD từ hai ví multisig Safe thông qua một adapter bên thứ ba được xây dựng trên giao thức cho vay.
“Đây không phải là hợp đồng Aave v3 mà là adapter bên ngoài của bên thứ ba được xây dựng trên Aave, hoàn toàn không ảnh hưởng đến Aave v3”, Kulechov nói trên X.
Công ty bảo mật blockchain SlowMist cho biết cuộc tấn công nhắm vào một module được sử dụng để mở và đóng các vị thế đòn bẩy Aave v3 thông qua ví Safe. Kẻ tấn công đã khai thác một lỗ hổng kiểm soát quyền truy cập, cho phép một hợp đồng Safe giả vượt qua bước kiểm tra ủy quyền của adapter.
SlowMist cho biết adapter này cũng cho phép người gọi kiểm soát router và dữ liệu giao dịch được sử dụng cho các giao dịch hoán đổi. Kẻ tấn công đã lợi dụng chức năng đó để thực hiện giao dịch thông qua các ví Safe của nạn nhân và rút weETH cùng tài sản thế chấp.
Theo SlowMist, khoảng 1.300 Ether được bọc (WETH) đang là khoản nợ đã được hoàn trả trong cuộc tấn công để mở khóa tài sản thế chấp. Cuối cùng, kẻ tấn công đã đánh cắp khoảng 114,09 Ether (ETH), trị giá khoảng 305.000 USD, từ hai ví multisig Safe.
Công ty bảo mật đã xác định hợp đồng FlashLoopAdapter dễ bị tấn công và ví của kẻ tấn công, nhưng không báo cáo bất kỳ tổn thất nào đối với Aave v3.
Liên quan: Aave ra mắt V4 trên Avalanche, đặt nền móng cho các thị trường tín dụng được token hóa

