
Эксплуатация уязвимости в FlashLoopAdapter обрушила два кошелька Safe на Ethereum на сумму около $305 000. Атакующий использовал флеш-заем для погашения долга в Aave, который составил примерно 1 335 WETH, прежде чем вывести около 1 306 weETH в качестве залога. Атакующий также вынудил второй кошелек, у которого был потерь в 6,4 weETH, воспользоваться той же уязвимостью. Атака произошла 1 октября 2023 года в 15:08:57 UTC. Основатель Aave, Стани Кулехов, отметил, что затронутый контракт был сторонним адаптером, построенным на Aave, и не оказал никакого влияния на Aave v3. Согласно информации от компании по обеспечению блокчейн-безопасности SlowMist, уязвимость заключалась в недостатках аутентификации в контракте FlashLoopAdapter, что позволило поддельному кошельку (Safe) пройти проверку доступа к средствам.
FlashLoopAdapter предназначен для открытия и закрытия заемных позиций через Aave v3, позволяя управлять стратегиями заимствования и залога. Проблема проявилась в том, что функции open() и close() не проверяли, был ли вызывающий контракт действительно легитимным кошельком Safe, что позволило злоумышленнику использовать поддельный контракт для получения доступа к функциональности, предназначенной только для авторизованных кошельков.
Атакующий, помимо уже упомянутой суммы 1 335 WETH для погашения долга, впоследствии получил около 114,1 ETH, что составляет приблизительно $305 000 на момент сообщения об инциденте. SlowMist оценивает общие убытки в размере 305 000 долларов. Этот случай повторяет ранее зарегистрированные уязвимости, связанные с разрешениями в кошельках Safe. В сентябре возник другой инцидент, связанный с несовершенной авторизацией в аналогичном модуле, что также указывало на необходимость повышения мер безопасности для адаптеров, взаимодействующих с кошельками Safe.
Материал подготовлен исключительно в ознакомительно-информационных целях и не является финансовым советом и рекомендацией.



