黑客利用 Aave 工具盗取 114 ETH

By: cryptoslate.com|2026/10/02 19:10:35

一个基于 Aave 的第三方借贷适配器被利用,盗取了大约 114.09 ETH,价值超过 30 万美元,而 Aave 协议本身并未受到影响。10 月 2 日,区块链安全公司 SlowMist 报告称,攻击者通过 Aave v3 位置使用的 FlashLoopAdapter 中的一个漏洞,攻破了两个 Safe 多签钱包。此次攻击使得攻击者能够绕过身份验证检查,执行任意调用,并从受影响的钱包中提取抵押品。SlowMist 指出,在攻击期间还偿还了约 1300 WETH 的债务,以解锁与这些位置相关的抵押品。Aave 创始人 Stani Kulechov 澄清称,此事件并未涉及 Aave v3 的核心智能合约,表示这是一个对 Aave v3 没有影响的第三方外部适配器。该漏洞追溯到 FlashLoopAdapter 的 open() 和 close() 函数,这些函数可能被伪造。攻击者创建了一个虚假的 Safe 合约,错误地确认适配器已启用,从而允许适配器接受伪造的身份验证并执行内部功能。该适配器还允许调用者指定路由器和外部合约调用的 calldata。攻击者将路由器指向受害者的 Safe,并调用 Safe 的 execTransactionFromModule 函数,从多签钱包中提取 weETH 和抵押品。此事件突显了去中心化金融中反复出现的风险,即协议安全可以保持完好,而集成则可能产生独立的漏洞。

-- 价格

--
--
--

本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。

猜你喜欢

iconiconiconiconiconiconiconicon
客户服务:@weikecs
商务合作:@weikecs
量化做市商合作:bd@weex.com