
FlashLoopAdapter-дағы осалдықтың пайдалануынан Ethereum-дағы екі Safe әмияны шамамен $305 000 жоғалтты. Шабуылдаушы Aave-те 1 335 WETH көлеміндегі қарызды өтеу үшін флеш-кредитті пайдаланды, содан кейін 1 306 weETH кепіл ретінде шығарды. Шабуылдаушы сондай-ақ 6,4 weETH жоғалтқан екінші әмиянды да сол осалдықты пайдалануға мәжбүр етті. Шабуыл 2023 жылдың 1 қазанында UTC бойынша 15:08:57-де болды. Aave негізін қалаушы Стани Кулехов зардап шеккен келісімшарт Aave-те құрылған үшінші тарап адаптері екенін атап өтті және Aave v3-ке ешқандай әсер етпеді. SlowMist блокчейн қауіпсіздігі компаниясының мәліметтері бойынша, осалдық FlashLoopAdapter келісімшартындағы аутентификацияның кемшіліктерінде болды, бұл жалған әмиянның (Safe) қаражатқа қол жеткізу үшін тексеруден өтуіне мүмкіндік берді.
FlashLoopAdapter Aave v3 арқылы қарыз позицияларын ашу және жабу үшін арналған, бұл қарыз алу және кепіл стратегияларын басқаруға мүмкіндік береді. Мәселе open() және close() функциялары шақырылған келісімшарттың шын мәнінде легитимді Safe әмияны екенін тексермегендігінде болды, бұл қаскүнемге тек авторизацияланған әмияндарға арналған функционалдылыққа қол жеткізу үшін жалған келісімшартты пайдалануға мүмкіндік берді.
Шабуылдаушы, бұрын аталған 1 335 WETH сомасынан басқа, кейінірек шамамен 114,1 ETH алды, бұл инцидент туралы хабарлаған кезде шамамен $305 000 құрады. SlowMist жалпы шығындарды $305 000 деп бағалайды. Бұл жағдай Safe әмияндарының рұқсаттарымен байланысты бұрын тіркелген осалдықтарды қайталайды. Қыркүйекте ұқсас модульдегі жетілмеген авторизациямен байланысты басқа инцидент болды, бұл да Safe әмияндарымен өзара әрекеттесетін адаптерлер үшін қауіпсіздік шараларын арттыру қажеттілігін көрсетті.



