
FlashLoopAdapter中的漏洞利用导致Ethereum上的两个Safe钱包损失约30.5万美元。攻击者使用闪电借贷偿还了大约1,335 WETH的债务,然后提取了约1,306 weETH作为抵押品。攻击者还迫使第二个钱包遭受6.4 weETH的损失,利用了同样的漏洞。攻击发生在2023年10月1日15:08:57 UTC。Aave的创始人Stani Kulechov指出,受影响的合约是基于Aave构建的第三方适配器,并未对Aave v3产生任何影响。根据区块链安全公司SlowMist的信息,漏洞源于FlashLoopAdapter合约中的身份验证缺陷,使得伪造的钱包(Safe)能够通过访问资金的权限验证。
FlashLoopAdapter旨在通过Aave v3打开和关闭借贷头寸,允许管理借贷和抵押策略。问题在于,open()和close()函数没有检查调用合约是否确实是合法的Safe钱包,这使得攻击者能够利用伪造的合约访问仅限于授权钱包的功能。
除了前面提到的1,335 WETH用于偿还债务,攻击者随后还获得了约114.1 ETH,这在事件报告时大约为30.5万美元。SlowMist估计总损失为30.5万美元。此事件重现了与Safe钱包权限相关的先前记录的漏洞。在9月份,发生了另一起与类似模块中的不完善授权相关的事件,这也表明需要加强与Safe钱包交互的适配器的安全措施。



