Из двух Safe-мультисигов на Aave вывели 114 ETH через дыру в лупинг-адаптере
SlowMist сообщает об атаке на модуль Loop Safe для Aave v3: уязвимость контроля доступа в функциях open()/close() контракта FlashLoopAdapter позволила подделать аутентификацию Safe и выполнить произвольный модуль, выведя ~114 ETH (около $285 тыс.) с двух мультисигов. Зачем атакующему чужой долг: он погасил ~1 300 WETH, чтобы снять блокировку с залога и забрать разницу. Пострадали позиции в адаптере, а не пулы протокола — по описанию SlowMist, ядро Aave не затронуто; Aave заявления пока не делал. Чей это код, в сообщении не названо.
Источник: https://x.com/SlowMist_Team/status/2105855276536725599
————————————————————
BredoStrategy Vault
Post #2583
322