Aave: falha em adaptador externo leva a roubo de 114 ETH
Em 2 de outubro, invasores exploraram um adaptador de empréstimos de terceiros construído sobre a Aave. O ataque retirou cerca de 114 ETH, avaliados em mais de US$ 300 mil, de duas carteiras multisig da Safe. No entanto, os contratos inteligentes centrais da Aave v3 não sofreram impacto. Embora a integração usasse posições do protocolo, a vulnerabilidade estava em uma infraestrutura externa.
Conforme informou a SlowMist, a falha atingiu o FlashLoopAdapter, utilizado com posições da Aave v3. Segundo a empresa de segurança blockchain, o invasor contornou verificações de autenticação e executou chamadas arbitrárias. Durante a ação, ele drenou garantias das duas carteiras afetadas. Dessa forma, a perda direta chegou a aproximadamente 114,09 ETH.
Falha no adaptador externo expôs as garantias
A vulnerabilidade estava nas funções open() e close() do FlashLoopAdapter. Inicialmente, essas funções verificavam se a Safe responsável pela chamada havia habilitado o adaptador como módulo. Entretanto, o invasor criou um contrato Safe falso, que sempre confirmava a suposta ativação. Assim, ele conseguiu forjar a autenticação exigida pelo adaptador.
Com isso, o FlashLoopAdapter aceitou a verificação fraudulenta e avançou para sua função interna de swap. Depois, outra falha permitiu que o usuário definisse o roteador e os dados de chamada de um contrato externo. Para explorar essa permissão, o atacante apontou o roteador para a Safe da vítima. Em seguida, ele forneceu instruções para acionar a função execTransactionFromModule.
Módulo habilitado permitiu transações nas carteiras
O FlashLoopAdapter já funcionava como módulo nas carteiras atingidas. Como resultado, a chamada abriu um caminho para executar transações por meio das Safes das vítimas. A técnica permitiu retirar weETH e outras garantias associadas às posições da Aave. Além disso, a operação quitou cerca de 1.300 WETH em dívida para liberar as garantias vinculadas.
Apesar do vínculo com posições de empréstimo, a exploração não atingiu a infraestrutura central da Aave. Stani Kulechov, fundador do protocolo, reforçou essa distinção em uma publicação no X. Segundo ele, o incidente permaneceu restrito à ferramenta desenvolvida por terceiros.
Este não é um contrato da Aave v3; é um adaptador externo de terceiros construído sobre a Aave, sem qualquer efeito sobre a Aave v3.
Stani Kulechov, no X.
Incidente destaca riscos de integrações externas
A distinção importa porque a Aave ocupa a liderança entre os protocolos descentralizados de empréstimos. Atualmente, o protocolo reúne mais de US$ 33 bilhões em valor total bloqueado. Nesse caso, porém, o ataque explorou permissões concedidas ao adaptador instalado nas carteiras. Por isso, o incidente evidencia que integrações externas podem criar superfícies de ataque próprias.
Até o momento, a exposição imediata parece limitada aos usuários do FlashLoopAdapter vulnerável. Mesmo assim, ainda não está claro se outras carteiras habilitaram o mesmo módulo. Também resta saber se os desenvolvedores identificarão novas posições afetadas antes de outra tentativa de exploração. O episódio reforça a necessidade de avaliar permissões e autenticações em ferramentas conectadas a protocolos DeFi.
| | Receba nossas últimas notícias em primeira mão. Adicione-nos como sua fonte preferida no Google e toque em “Favorito” para priorizar nossas atualizações. |
|---|