10 月 2 日,慢雾在社交媒体上发文披露,Aave v3 Loop Safe 模块遭遇攻击。攻击者利用 FlashLoopAdapter 的 open()/close() 访问控制漏洞,通过伪造 Safe 认证并执行任意模块,从两个 Safe 多签地址窃取约 114.09 ETH,同时偿还约 1300 WETH 债务以解锁抵押品。
正文解读
此次攻击直指 Aave v3 生态中的循环交易模块,攻击者绕过了 Safe 多签的安全验证,实现对合约权限的非法操纵。虽然直接被盗资金量级不算巨大,但暴露了 DeFi 组合层中访问控制缺失的深层隐患,相关集成方急需对类似适配器展开全面排查。
背景上看,FlashLoopAdapter 通常用于支持闪电贷与循环借贷操作,而 open() 和 close() 函数未能严格校验调用者权限,为攻击者提供了可乘之机。慢雾在提醒中也强调,任何依赖 Safe 认证的模块都应强化权限管理,避免伪造签名和任意模块执行成为新的攻击入口。
市场层面,这一事件再次引发对 DeFi 组合性风险的关注,尤其是多签钱包与复杂策略交互时的攻击面问题。眼下用户更关心 Aave 和 Safe 官方是否会对受影响地址进行补偿,以及后续是否会对相关模块采取暂停或迁移措施。
预计项目方将尽快发布安全补丁,并对其他可能存在类似问题的模块进行审计。建议用户在补丁落地前暂勿使用相关 Loop 功能,并及时撤销对受影响合约的授权,以防范潜在资产损失。
原创文章,作者:admin,如若转载,请注明出处:https://www.23btc.com/207978/



