FlashLoopAdapter Exploit: $305K Loss from Aave-Linked Safe Wallets

9 mga oras nakaraan
2 min na nabasa
3 view

Pag-atake sa FlashLoopAdapter

Isang custom na FlashLoopAdapter na ginamit upang pamahalaan ang leveraged Aave v3 positions ay na-exploit sa Ethereum, na nag-iwan ng dalawang Safe wallets na may mga pagkalugi na tinatayang nasa $305,000 matapos na malampasan ng isang attacker ang access controls ng module.

Detalye ng Insidente

Ayon sa blockchain security firm na SlowMist, ang attacker ay nag-exploit ng isang flaw sa authentication ng FlashLoopAdapter contract, na nagbigay-daan sa isang pekeng Safe na makapasa sa mga tsek na nilalayong limitahan ang access sa mga wallets na nag-enable ng module. Sa huli, napanatili ng attacker ang humigit-kumulang 114.09 ETH matapos gamitin ang module upang manipulahin ang mga posisyon na hawak ng mga apektadong wallets.

SlowMist TI Alert v3 Loop Safe Module Loss: ~114.09 ETH. Root Cause: Ang open/close access control ng FlashLoopAdapter ay tanging nagche-check lamang ng ISafe(msg.sender).isModuleEnabled(address(this)), na maaaring spoofed sa pamamagitan ng isang pekeng Safe na palaging nagbabalik ng true.

Paglalarawan ng FlashLoopAdapter

Ang FlashLoopAdapter ay dinisenyo bilang isang Safe module para sa pagbubukas at pagsasara ng mga leveraged positions sa pamamagitan ng Aave v3. Ang mga Safes na nag-enable ng module ay maaaring gamitin ito upang pamahalaan ang mga looping strategies na kinasasangkutan ang mga hiniram na assets at collateral.

Kahinaan sa Access Controls

Ayon sa SlowMist, ang kahinaan ay natagpuan sa mga access controls na ginamit ng open at close functions ng adapter. Sa halip na independiyenteng itatag na ang tumatawag ay isang lehitimong Safe, ang mga function ay nagche-check kung ang ISafe(msg.sender).isModuleEnabled(address(this)) ay nagbalik ng true. Ang isang attacker ay maaaring mag-deploy ng isang pekeng Safe contract na naka-program upang magbalik ng true kapag ang FlashLoopAdapter ay gumawa ng tsek.

Mga Epekto ng Atake

Ang FlashLoopAdapter attack ay kinasangkutan ng higit pa sa simpleng paglilipat ng mga assets na nasa loob na ng mga apektadong wallets. Sinabi ng Defimon na ang attacker ay kumuha ng isang Morpho WETH flash loan at ginamit ang hiniram na liquidity upang bayaran ang humigit-kumulang 1,335 WETH ng Aave debt na pag-aari ng unang Safe, na nakilala bilang 0xcfedf95a3653a128dfc2e4288758a1a1850d169f.

Pagbabayad ng Utang at Pag-withdraw ng Collateral

Ang pagbabayad ng utang ay nagpalaya ng collateral na nakatali sa leveraged Aave position. Ang attacker ay pagkatapos ay gumamit ng compromised module execution path upang gawing withdraw ang Safe ng humigit-kumulang 1,306 weETH sa isang address na kontrolado ng attacker. Ang pangalawang Safe, 0xe3b23e47df7cd85876ac6cb05bdb9d7cd5b28520, ay nawalan ng isa pang 6.4 weETH sa pamamagitan ng parehong mahina na module.

Reaksyon ng Komunidad

Walang security alert ang nakilala ng flaw sa Aave v3 mismo. Sinabi ng founder at CEO ng Aave na si Stani Kulechov na ang apektadong kontrata ay isang third party external adapter na itinayo sa itaas ng Aave at may “zero effect on Aave v3.” Ang naiulat na kahinaan ay may kinalaman sa kung paano ang adapter ay nag-authenticate ng mga tumatawag at kung ano ang maaari nilang ipagawa sa enabled module.

Pagkakatulad sa Ibang Insidente

Ang pagkakaiba ay katulad ng iba pang mga insidente kung saan ang isang protocol o serbisyo ay nanatiling operational habang ang isang module na konektado sa Safe wallets ay nagbigay ng ruta na ginamit ng isang attacker. Noong Mayo, isang exploit na kinasasangkutan ang SquidRouterModule ay nag-drain ng Safes sa Ethereum at Base, habang sinabi ng Squid na ang mga pangunahing router contracts nito at mga pondo ng gumagamit ay hindi naapektuhan.

Konklusyon

Ang FlashLoopAdapter ay umasa sa kakayahang iyon upang i-automate ang mga leveraged Aave positions, ngunit ang parehong pahintulot ay nangangahulugan na ang isang matagumpay na bypass ng authentication logic ng adapter ay maaaring maabot ang mga assets na kontrolado ng Safe. Nakilala ng SlowMist ang address ng attacker bilang 0x42c2633438609881c8fBAb82414eb9A0c45F9353, habang ang mahina na FlashLoopAdapter contract ay nakalista bilang 0x16bb8b912da187870c23ec6756bb3fad061283d8.