Основатель Aave заявил, что Aave V3 не пострадала из-за эксплуатации стороннего адаптера, в результате которой было выведено $305 тыс.


Основатель Aave Стани Кулечов заявил, что Aave v3 не пострадала из-за эксплуатации уязвимости, в результате которой через сторонний адаптер, созданный поверх протокола кредитования, из двух мультиподписных кошельков Safe было выведено около $305 тыс.
«Это не контракт Aave v3, а сторонний внешний адаптер, созданный поверх Aave; Aave v3 никак не пострадала», — сказал Кулечов в X.
Компания по безопасности блокчейна SlowMist заявила, что атака была направлена на модуль, используемый для открытия и закрытия позиций с кредитным плечом в Aave v3 через кошельки Safe. Злоумышленник воспользовался уязвимостью в контроле доступа, которая позволила поддельному контракту Safe пройти проверку авторизации адаптера.

Будьте в курсе
движения ваших монет
Алерты, котировки в реальном времени и новости рынка — в одном приложении

4,8 на основе 40 К оценок в App Store и Google Play


По словам SlowMist, адаптер также позволял вызывающей стороне управлять маршрутизатором и данными транзакций, используемыми для свопов. Злоумышленник использовал эту функцию для выполнения транзакций через кошельки Safe жертв и вывода weETH и залоговых активов.
Согласно SlowMist, во время атаки для разблокировки залога был погашен долг в размере около 1300 обернутых Ether (WETH). В конечном счете злоумышленник похитил около 114,09 Ether (ETH) на сумму примерно $305 тыс. из двух мультиподписных кошельков Safe.
Компания по безопасности выявила уязвимый контракт FlashLoopAdapter и кошелек злоумышленника, но не сообщила о каких-либо потерях самой Aave v3.
По теме: Aave запускает V4 на Avalanche, закладывая основу для рынков токенизированного кредитования
