L'exploitation de FlashLoopAdapter siphonne 305 000 $ des portefeuilles Safe liés à Aave
Un FlashLoopAdapter personnalisé utilisé pour gérer les positions à effet de levier d'Aave v3 a été exploité sur Ethereum, laissant deux portefeuilles Safe avec des pertes estimées à 305 000 $ après qu'un attaquant a contourné les contrôles d'accès du module. Résumé
- Une faille de contrôle d'accès du FlashLoopAdapter a permis à un attaquant de siphonner environ 305 000 $ de deux portefeuilles Safe sur Ethereum.
- L'attaquant a utilisé un prêt flash Morpho pour rembourser environ 1 335 WETH de dette Aave avant de retirer environ 1 306 weETH en garantie.
- Le fondateur d'Aave, Stani Kulechov, a déclaré que le contrat affecté était un adaptateur tiers construit sur Aave et n'avait aucun effet sur Aave v3.
La société de sécurité blockchain SlowMist a déclaré que l'attaquant avait exploité une faille d'authentification dans le contrat FlashLoopAdapter, ce qui a permis à un faux Safe de passer les vérifications destinées à restreindre l'accès aux portefeuilles ayant activé le module. L'attaquant a finalement conservé environ 114,09 ETH après avoir utilisé le module pour manipuler les positions détenues par les portefeuilles affectés.
🚨Alerte TI de SlowMist🚨
💸 Perte du module Loop Safe @aave v3 : ~114,09 ETH
🔍 Cause racine : Le contrôle d'accès open()/close() du FlashLoopAdapter ne vérifie que ISafe(msg.sender).isModuleEnabled(address(this)), ce qui est falsifiable via un faux Safe qui renvoie toujours vrai. Son _swap() alors...
--- SlowMist (@SlowMist_Team) 2 octobre 2026
L'incident impliquait un contrat personnalisé construit sur Aave plutôt que le protocole Aave v3 de base. Defimon Alerts, qui a détecté l'attaque à 15:08:57 UTC le 1er octobre, a déclaré qu'Aave v3 lui-même n'avait pas été affecté.
🚨 FlashLoopAdapter (@aave v3 module Loop Safe) -- Perte 305K $ (2026-10-01)
Réseau : Ethereum
Type : Contrôle d'accèsFlashLoopAdapter est un module Safe qui ouvre/ferme des boucles à effet de levier Aave v3 pour les Safes qui l'activent. open()/close() fait confiance à tout msg.sender qui répond... pic.twitter.com/uFwSQ69Lpv
--- Defimon Alerts (@DefimonAlerts) 1 octobre 2026
Les contrôles d'accès de FlashLoopAdapter ont permis à un faux Safe de passer
FlashLoopAdapter a été conçu comme un module Safe pour ouvrir et fermer des positions à effet de levier via Aave v3. Les Safes qui ont activé le module pouvaient l'utiliser pour gérer des stratégies de boucle impliquant des actifs empruntés et des garanties.
Selon SlowMist, la faiblesse a été trouvée dans les contrôles d'accès utilisés par les fonctions open() et close() de l'adaptateur.
Au lieu d'établir indépendamment que l'appelant était un Safe légitime, les fonctions vérifiaient si ISafe(msg.sender).isModuleEnabled(address(this)) renvoyait vrai. Un attaquant pouvait déployer un contrat Safe falsifié programmé pour renvoyer vrai lorsque le FlashLoopAdapter effectuait la vérification.
Une fois que le faux Safe a réussi ce test, l'attaquant a eu accès à des fonctionnalités qui auraient dû être limitées aux portefeuilles autorisés.
Defimon Alerts a déclaré que les vérifications effectuées pendant le rappel n'ont pas arrêté la transaction car le contrat de l'attaquant agissait également en tant que fournisseur de liquidité flash. Une autre fonction, _swap(), a ensuite permis un appel brut à un swapRouter en utilisant le swapCalldata fourni par l'appelant.
Vous pourriez aussi aimer : Aave V4 ajoute des actions tokenisées Coinbase, le prix d'AAVE va-t-il réagir ?
Les deux entrées pouvaient être contrôlées par l'attaquant.
Au lieu de fournir un routeur d'échange ordinaire, l'attaquant a réglé le routeur sur l'un des portefeuilles Safe victimes. Le calldata a été réglé pour appeler execTransactionFromModule, une fonction Safe qui permet à un module activé d'exécuter une transaction.
FlashLoopAdapter était déjà activé par le Safe victime, donc l'appel résultant a été accepté.
Un problème similaire impliquant des autorisations attachées aux modules Safe a émergé en septembre. Une exploitation d'un portefeuille Safe Ethereum impliquant environ 2 900 rsETH a été retracée par BlockSec à des vérifications d'autorisation faibles dans un contrat d'exécuteur connecté à un module Safe activé. Un bot MEV a anticipé l'exploitation tentée et a reçu les actifs avant que la transaction d'attaque originale ne soit annulée, a rapporté crypto.news précédemment.
L'attaquant a remboursé 1 335 WETH pour débloquer la garantie weETH
L'attaque FlashLoopAdapter a impliqué plus que simplement transférer des actifs déjà présents dans les portefeuilles affectés.
Defimon Alerts a déclaré que l'attaquant a pris un prêt flash Morpho WETH et a utilisé la liquidité empruntée pour rembourser environ 1 335 WETH de dette Aave appartenant au premier Safe, identifié comme 0xcfedf95a3653a128dfc2e4288758a1a1850d169f.
Le remboursement de la dette a libéré le collatéral lié à la position Aave à effet de levier. L'attaquant a ensuite utilisé le chemin d'exécution du module compromis pour faire retirer au Safe environ 1 306 weETH vers une adresse contrôlée par l'attaquant.
Un deuxième Safe, 0xe3b23e47df7cd85876ac6cb05bdb9d7cd5b28520, a perdu un autre 6,4 weETH par le même module vulnérable.
Defimon a déclaré que les deux Safes affectés avaient le même propriétaire unique.
Une partie des weETH retirés a été échangée contre du WETH alors que l'attaquant réglait le prêt flash et d'autres parties de la transaction. L'attaquant a conservé environ 114,1 ETH, évalués à environ 305 000 $ lorsque l'incident a été signalé.
SlowMist a évalué la perte à environ 114,09 ETH et a déclaré qu'environ 1 300 WETH de dette avait été remboursée lors du processus de déblocage du collatéral.
Le retrait important de collatéral ne représente donc pas les produits nets de l'attaquant. Une grande partie du capital déplacé par la transaction était liée au remboursement de la dette et au dénouement de la position à effet de levier avant que les actifs restants puissent être pris.
Les contrats Aave v3 n'ont pas été identifiés comme le composant vulnérable
Aucun des alertes de sécurité n'a identifié de faille dans Aave v3 lui-même.
Le fondateur et PDG d'Aave, Stani Kulechov, a déclaré que le contrat affecté était un adaptateur externe tiers construit sur Aave et n'avait "aucun effet sur Aave v3."
Ce n'est pas un contrat Aave v3, c'est un adaptateur externe tiers construit sur Aave, aucun effet sur Aave v3. --- Stani (@StaniKulechov) 2 octobre 2026
FlashLoopAdapter est un contrat personnalisé séparé qui utilise Aave v3 pour gérer les positions à effet de levier détenues via des portefeuilles Safe. La vulnérabilité signalée concernait la manière dont l'adaptateur authentifiait les appelants et ce qu'ils pouvaient faire exécuter par le module activé.
La distinction ressemble à d'autres incidents dans lesquels un protocole ou un service est resté opérationnel tandis qu'un module connecté aux portefeuilles Safe fournissait le chemin utilisé par un attaquant.
En mai, une exploitation impliquant le SquidRouterModule a drainé des Safes sur Ethereum et Base. Environ 3 millions à 3,2 millions de dollars ont été volés de 86 portefeuilles après que les attaquants aient ciblé un module Safe tiers, tandis que Squid a déclaré que ses contrats de routeurs principaux et les fonds des utilisateurs n'étaient pas affectés.
Un autre incident lié à Safe est apparu quelques jours plus tard lorsque les utilisateurs de Gnosis Pay ont été invités à retirer des fonds suite à une exploitation impliquant son module de délai Zodiac. Le co-fondateur de Gnosis, Martin Köppelmann, a déclaré à l'époque que la faille pouvait permettre à un attaquant d'initier des transactions depuis des Safes utilisant le module affecté.
Les modules Safe peuvent se voir accorder la permission d'exécuter des transactions depuis un portefeuille sans passer par le flux de transaction standard du propriétaire à chaque fois. FlashLoopAdapter s'est appuyé sur cette capacité pour automatiser les positions à effet de levier Aave, mais la même permission signifiait qu'un contournement réussi de la logique d'authentification de l'adaptateur pouvait atteindre des actifs contrôlés par le Safe.
Prix de --
L'attaquant de FlashLoopAdapter a conservé environ 114 ETH
SlowMist a identifié l'adresse de l'attaquant comme 0x42c2633438609881c8fBAb82414eb9A0c45F9353, tandis que le contrat FlashLoopAdapter vulnérable était répertorié comme 0x16bb8b912da187870c23ec6756bb3fad061283d8.
La séquence d'attaque a combiné l'authentification Safe falsifiée avec le contrôle sur le routeur de l'adaptateur et les paramètres de calldata. Une fois que le contrat malveillant a passé la vérification initiale, l'attaquant a dirigé l'adaptateur vers le Safe victime et a invoqué sa fonction d'exécution de module.
Un prêt flash Morpho a fourni le WETH nécessaire pour rembourser la dette Aave du plus grand portefeuille avant que son collatéral weETH puisse être retiré. Environ 1 306 weETH ont été retirés de ce Safe, tandis qu'un autre 6,4 weETH a été pris du deuxième portefeuille.
Après que la liquidité empruntée a été réglée et qu'une partie des actifs retirés a été convertie, Defimon Alerts a calculé que l'attaquant avait conservé environ 114,1 ETH.
SlowMist a classé l'incident comme une vulnérabilité de contrat intelligent et a estimé la perte résultante à 305 000 $.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Les échanges crypto / stablecoins bientôt taxés en France ?

Coinbase peut régler des dérivés entièrement couverts en interne

L'utilisation des RWA tokenisés doit être jugée actif par actif, déclare un cadre de Falcon

Crypto : Les traders deviennent beaucoup plus sélectifs

Guide anti-arnaque 2026 : Combien de types d'escroqueries dans le monde des cryptomonnaies connaissez-vous ?

Le marché en expansion des 'Vaults' on-chain : du 'gestion automatique' au rôle de gestionnaire de fonds

Le volume des transactions DEX de Robinhood Chain atteint 1,5 milliard de dollars en août, avec des frais de 114 millions de dollars

Le véritable goulot d'étranglement de la croissance de Midnight : ce n'est pas le produit, mais la formation du marché

Le rapport de CoinShares montre que les dépôts d'actifs du monde réel triplent pour atteindre 7,4 milliards de dollars

Circle étend CCTP à EURC et cirBTC sur Arc

Le protocole de rendement infiniFi boucle un financement de 3 M $

Arch Lending étend son activité de prêts garantis par des actions tokenisées

Circle Mint lance une fonctionnalité de prêt garanti par des actifs numériques, permettant d'emprunter des USDC contre des BTC

La blockchain de stablecoin d'entreprise Arc de Circle génère principalement du trafic grâce aux tokens mèmes, avec seulement environ 624 000 transactions USDC

Lemon quitte le Brésil en raison des coûts de licence crypto

Morpho ouvre le prêt contre les actions tokenisées de Coinbase

Pourquoi risquer une exploitation de contrat intelligent alors que des obligations américaines sûres offrent de meilleurs rendements en crypto ?

Two Prime lance le coffre de rendement Axiom WBTC avec un fonds de réserve de 12 millions de dollars

Galaxy lance 2 coffres de stablecoin sur Kamino

World Money lancé dans plus de 150 pays avec Stripe

PDG de Circle Jeremy Allaire : Arc est encore plus important que l’USDC
Le PDG de Circle, Jeremy Allaire, qualifie Arc de « lancement encore plus déterminant que l’USDC lui-même », une affirmation étayée par une prévente de 222 millions de dollars et par des validateurs comme BlackRock.

USD.AI lance USDai et sUSDai sur Arc

Circle lance le mainnet Arc avec BlackRock, Visa et Mastercard parmi les validateurs

Lancement d'Arc : les projets d'infrastructure crypto célèbrent ensemble, le prochain Robinhood Chain est-il là ?

Timing du marché ou tendance : qui Robinhood Chain est-elle en train de copier ?

Arc permet le paiement des frais en USDC via MetaMask

Olas déploie une infrastructure AI sur la chaîne Robinhood

La part de marché d'Uniswap augmente de près de 10 %, le volume des transactions de Robinhood DEX atteint 50 milliards de dollars

BlackRock et Visa se réunissent ! Scan panoramique de l'écosystème Circle Arc et guide pratique







