SlowMist, 2 Ekim'de Aave v3'ün Loop Safe Module'ü içindeki FlashLoopAdapter'ın open() ve close() fonksiyonlarında bir erişim kontrolü açığını işaretleyen bir güvenlik uyarısı yayımladı. Modüle opt-in yapan iki Safe multisig, yaklaşık 114.09 ETH, yani $305,000 civarında kayıp yaşadı.
Neden önemli
Açık, saldırganın kendisine ait olmayan pozisyonlar üzerinde open() ve close() çağrıları yaparak teminatı boşaltmasına olanak tanıdı. SlowMist, saldırganın işlemlerini izleyerek olayı bir flash-loan veya oracle saldırısı değil, erişim kontrolü başarısızlığı olarak sınıflandırdı.
Dolar bazında kayıp Aave ölçeğine göre küçük, ancak konumu önemli. Loop Safe Module, Safe cüzdan sahiplerinin her işlemi imzalamadan kaldıraçlı Aave v3 pozisyonlarını otomatikleştirmesine olanak tanımak için mevcut. Modüller Safe üzerinde geniş yetkilerle çalışır; dolayısıyla popüler bir modüldeki herhangi bir erişim kontrolü açığı, kullanıcı tarafından yapılandırılmış binlerce cüzdandaki güven varsayımlarını katlayarak büyütür.
Piyasa etkisi
Aave'nin temel borç verme piyasaları ve AAVE token'ın kendisi doğrudan etkilenmedi. Hâlâ açık kalan sorular arasında FlashLoopAdapter sözleşmesinin Aave ekibi tarafından mı yoksa üçüncü bir tarafça mı konuşlandırıldığı ve herhangi bir yama öncesinde kaç Safe cüzdanının onu onayladığı yer alıyor.
Sıkça sorulan sorular
-
Aave v3 üzerindeki FlashLoopAdapter açığı nedir?
FlashLoopAdapter'ın open() ve close() fonksiyonlarındaki erişim kontrolü açığı, saldırganın bu fonksiyonları kendisine ait olmayan pozisyonlarda çağırarak Aave v3'ün Loop Safe Module'üne opt-in yapmış Safe cüzdanlarından teminatı boşaltmasına olanak tanıdı.
-
Aave v3 FlashLoopAdapter saldırısında ne kadar çalındı?
Yaklaşık 114.09 ETH, 2 Ekim'deki olay sırasında $305,000 civarında değerinde. Yalnızca iki Safe multisig etkilendi ve Aave'nin temel borç verme piyasaları işlevsel kalmaya devam ediyor.
-
Aave v3 protokolünün kendisi bu saldırıdan risk altında mı?
Açık, Aave v3'ün temel borç verme havuzlarında değil, Loop Safe Module'ü içindeki FlashLoopAdapter sözleşmesinde sınırlı. AAVE ve daha geniş protokol doğrudan etkilenmedi.
-
Aave v3'ün Loop Safe Module'ü nedir?
Safe cüzdan sahiplerinin her işlemi imzalamadan kaldıraçlı Aave v3 pozisyonlarını otomatikleştirmesine olanak tanıyan bir modüldür. Modüller Safe üzerinde geniş yetkilerle çalışır; bu nedenle herhangi bir modüldeki erişim kontrolü açığı orantısız bir risk taşır.
-
FlashLoopAdapter saldırısını kim işaretledi?
SlowMist, 2 Ekim 2026'da saldırganın zincir üstü işlemlerini izleyen bir güvenlik uyarısı yayımladı. Wu Blockchain uyarıyı aynı gün kamuoyuyla paylaştı.
Crypto News