
FlashLoopAdapter의 취약점을 악용하여 Ethereum의 두 개 Safe 지갑에서 약 305,000달러가 손실되었습니다. 공격자는 Aave에서 약 1,335 WETH의 부채를 상환하기 위해 플래시 대출을 사용한 후 약 1,306 weETH를 담보로 인출했습니다. 공격자는 또한 6.4 weETH의 손실이 있는 두 번째 지갑이 같은 취약점을 이용하도록 강요했습니다. 공격은 2023년 10월 1일 15:08:57 UTC에 발생했습니다. Aave의 창립자 스탄이 쿨레호프는 영향을 받은 계약이 Aave에 구축된 서드파티 어댑터였으며 Aave v3에는 아무런 영향을 미치지 않았다고 언급했습니다. 블록체인 보안 회사 SlowMist의 정보에 따르면, 취약점은 FlashLoopAdapter 계약의 인증 결함에 있었으며, 이는 가짜 지갑(Safe)이 자산 접근을 위한 검증을 통과할 수 있게 했습니다.
FlashLoopAdapter는 Aave v3를 통해 대출 포지션을 열고 닫기 위해 설계되어 있으며, 대출 및 담보 전략을 관리할 수 있도록 합니다. 문제는 open() 및 close() 기능이 호출 계약이 실제로 합법적인 Safe 지갑인지 확인하지 않았다는 점에서 발생했으며, 이는 공격자가 가짜 계약을 사용하여 승인된 지갑만을 위한 기능에 접근할 수 있게 했습니다.
공격자는 이미 언급된 1,335 WETH 외에도 이후 약 114.1 ETH를 추가로 획득했으며, 이는 사건 보고 당시 약 305,000달러에 해당합니다. SlowMist는 총 손실을 305,000달러로 평가하고 있습니다. 이 사건은 Safe 지갑과 관련된 이전에 기록된 취약점을 반복하고 있습니다. 9월에는 유사한 모듈에서 불완전한 인증과 관련된 또 다른 사건이 발생했으며, 이는 Safe 지갑과 상호작용하는 어댑터에 대한 보안 조치를 강화할 필요성을 강조했습니다.



