
Специализированный адаптер FlashLoopAdapter, предназначенный для управления позициями с кредитным плечом в Aave V3, стал целью хакерской атаки в сети Ethereum. В результате инцидента два кошелька Safe понесли чистые убытки в размере 114,09 ETH, что составляет около 305 000 долларов.
Злоумышленник подделал проверку аутентификации Safe, после чего использовал флэш-заем (flash loan) в WETH от Morpho для погашения долга и разблокировки залога. Вывод примерно 1 306 weETH из одного из кошельков был частью общего движения средств, а не чистой прибылью хакера.
SlowMist: Aave v3 Loop Safe Module Exploited, Approximately 114.09 ETH Stolen
SlowMist issued a security alert stating that Aave v3 Loop Safe Module was exploited through an access-control vulnerability in FlashLoopAdapter’s open() and close() functions. The attacker allegedly… pic.twitter.com/a97iMcGWnI— Wu Blockchain (@WuBlockchain) October 2, 2026
Команда Defimon Alerts сообщила, что зафиксировала атаку на Ethereum в четверг, 1 октября, в 15:08:57 UTC. Аналитики SlowMist опубликовали свой отчет в пятницу, 2 октября, указав на уязвимость в функциях открытия и закрытия позиций адаптера. Вредоносный контракт смог имитировать кошелек Safe и вернуть необходимое значение, успешно пройдя проверку, которая должна была подтвердить активацию FlashLoopAdapter легитимным владельцем.
Контракт, контролируемый хакером, также предоставил данные (calldata) и адрес роутера для обмена активами. Роутер был направлен на кошелек жертвы, а calldata настроена на вызов функции execTransactionFromModule. Поскольку FlashLoopAdapter уже был активирован на этом кошельке Safe, транзакция была принята как авторизованная модульная операция.
Эта последовательность действий превратила локальную ошибку аутентификации в полный доступ к залоговым активам под управлением кошелька. Данный инцидент подчеркивает критическую важность прав доступа и путей выполнения операций, наряду с безопасностью самих протоколов кредитования, что также является ключевым вопросом для инфраструктуры хранения и контроля аутентификации.
Флэш-заем позволил погасить долг в Aave до вывода залога
Для реализации схемы атакующий использовал флэш-заем Morpho в WETH, чтобы погасить задолженность в Aave на сумму около 1 335 WETH, связанную с более крупным кошельком Safe. Погашение освободило залог, привязанный к позиции с плечом, что позволило вывести около 1 306 weETH. Второй кошелек Safe потерял примерно 6,4 weETH через тот же уязвимый модуль.
Оба пострадавших кошелька принадлежали одному владельцу. После возврата заемных средств и конвертации части активов, чистая прибыль хакера составила примерно 114,09 ETH. Согласно отчетам ИБ-специалистов, эта сумма оценивается в 305 000 долларов.
Важно различать общий оборот транзакций и фактические убытки. Крупный вывод залога был необходим для закрытия позиции и погашения долга; его не следует считать объемом украденных средств. Заявленная чистая выручка — это именно те ETH, которые остались у злоумышленника после завершения всех этапов атаки.
Aave: основные контракты не пострадали
Основатель и генеральный директор Aave Стани Кулечов заявил, что уязвимый компонент был внешней интеграцией, а не частью кода Aave V3, и инцидент оказал «нулевой эффект на Aave v3».
This is not Aave v3 contract, it’s third party external adapter built on top of Aave, zero effect on Aave v3.
— Stani (@StaniKulechov) October 2, 2026
SlowMist классифицировала произошедшее как уязвимость смарт-контракта, вызванную возможностью подделки проверки Safe. Defimon описал FlashLoopAdapter как модуль Safe для автоматизации циклов с кредитным плечом в Aave V3 и оценил общие потери в 305 000 долларов.
FlashLoopAdapter — это кастомный контракт, построенный поверх Aave V3. Модули Safe позволяют выполнять транзакции без необходимости стандартного подтверждения владельцем при каждой операции, что удобно для автоматизации, но создает риск несанкционированного доступа к активам через авторизованный модуль.
В данном случае проблемой стали не сами права доступа модуля, а логика аутентификации вызывающей стороны и исполнения команд. Таким образом, инцидент является провалом безопасности DeFi на уровне интеграции, а не свидетельством взлома пулов ликвидности Aave V3.
В отчетах также упоминается отдельный сентябрьский инцидент с кошельками Safe, где из-за слабой авторизации в исполнителе было потеряно около 2 900 rsETH, однако эти два случая связаны с разными контрактами и векторами атак.
Новость Взлом FlashLoopAdapter на Ethereum: потери составили $305,000 была опубликована на Cryptonews На Русском.
Подписывайтесь на страницы новостей криптовалют -











