Aave v3 üzerinde kaldıraçlı pozisyonları yönetmek için kullanılan harici FlashLoopAdapter modülündeki erişim kontrolü açığı, iki Safe multisig cüzdandan yaklaşık 305.000 dolar çalınmasına yol açtı. Saldırganın elinde kalan tutar yaklaşık 114,09 ETH olarak hesaplandı.
Güvenlik şirketi SlowMist’in incelemesine göre saldırgan, sahte bir Safe sözleşmesinin yetkilendirme kontrolünü geçmesini sağladı. Adaptörün takas yönlendiricisini ve işlem verisini çağıran tarafın belirleyebilmesi, etkilenen cüzdanlar üzerinden izinsiz işlemler yapılmasına imkân verdi.
Aave v3 Sözleşmeleri Saldırıdan Etkilenmedi
Aave kurucusu Stani Kulechov, güvenlik açığının protokolün ana v3 sözleşmelerinde bulunmadığını ve Aave v3 piyasalarının etkilenmediğini açıkladı. Sorun, Aave üzerine kurulan üçüncü taraf modülde tespit edildi; kayıp da bu modülü etkinleştiren iki Safe cüzdanla sınırlı kaldı.
Saldırı sırasında teminatın serbest bırakılması için yaklaşık 1.300 WETH tutarındaki borç geri ödendi. İncelemenin devamında aynı modülü etkinleştiren başka cüzdanların bulunup bulunmadığı ve geliştiricilerin uygulayacağı düzeltme izlenecek.
Yatırım tavsiyesi değildir.

