Aave: falha em adaptador externo leva a roubo de 114 ETH

•

Em 2 de outubro, invasores exploraram um adaptador de empréstimos de terceiros construído sobre a Aave. O ataque retirou cerca de 114 ETH, avaliados em mais de US$ 300 mil, de duas carteiras multisig da Safe. No entanto, os contratos inteligentes centrais da Aave v3 não sofreram impacto. Embora a integração usasse posições do protocolo, a vulnerabilidade estava em uma infraestrutura externa.

Conforme informou a SlowMist, a falha atingiu o FlashLoopAdapter, utilizado com posições da Aave v3. Segundo a empresa de segurança blockchain, o invasor contornou verificações de autenticação e executou chamadas arbitrárias. Durante a ação, ele drenou garantias das duas carteiras afetadas. Dessa forma, a perda direta chegou a aproximadamente 114,09 ETH.

Falha no adaptador externo expôs as garantias

A vulnerabilidade estava nas funções open() e close() do FlashLoopAdapter. Inicialmente, essas funções verificavam se a Safe responsável pela chamada havia habilitado o adaptador como módulo. Entretanto, o invasor criou um contrato Safe falso, que sempre confirmava a suposta ativação. Assim, ele conseguiu forjar a autenticação exigida pelo adaptador.

Com isso, o FlashLoopAdapter aceitou a verificação fraudulenta e avançou para sua função interna de swap. Depois, outra falha permitiu que o usuário definisse o roteador e os dados de chamada de um contrato externo. Para explorar essa permissão, o atacante apontou o roteador para a Safe da vítima. Em seguida, ele forneceu instruções para acionar a função execTransactionFromModule.

Módulo habilitado permitiu transações nas carteiras

O FlashLoopAdapter já funcionava como módulo nas carteiras atingidas. Como resultado, a chamada abriu um caminho para executar transações por meio das Safes das vítimas. A técnica permitiu retirar weETH e outras garantias associadas às posições da Aave. Além disso, a operação quitou cerca de 1.300 WETH em dívida para liberar as garantias vinculadas.

Apesar do vínculo com posições de empréstimo, a exploração não atingiu a infraestrutura central da Aave. Stani Kulechov, fundador do protocolo, reforçou essa distinção em uma publicação no X. Segundo ele, o incidente permaneceu restrito à ferramenta desenvolvida por terceiros.

Este não é um contrato da Aave v3; é um adaptador externo de terceiros construído sobre a Aave, sem qualquer efeito sobre a Aave v3.

Stani Kulechov, no X.

Incidente destaca riscos de integrações externas

A distinção importa porque a Aave ocupa a liderança entre os protocolos descentralizados de empréstimos. Atualmente, o protocolo reúne mais de US$ 33 bilhões em valor total bloqueado. Nesse caso, porém, o ataque explorou permissões concedidas ao adaptador instalado nas carteiras. Por isso, o incidente evidencia que integrações externas podem criar superfícies de ataque próprias.

Até o momento, a exposição imediata parece limitada aos usuários do FlashLoopAdapter vulnerável. Mesmo assim, ainda não está claro se outras carteiras habilitaram o mesmo módulo. Também resta saber se os desenvolvedores identificarão novas posições afetadas antes de outra tentativa de exploração. O episódio reforça a necessidade de avaliar permissões e autenticações em ferramentas conectadas a protocolos DeFi.

Google Notícias

Receba nossas últimas notícias em primeira mão.   Adicione-nos como sua fonte preferida no Google    e toque em “Favorito” para priorizar nossas atualizações.