Un fallo en un adaptador externo cuesta $305,000 a billeteras Safe
Un atacante drenó aproximadamente $305,000 de dos billeteras multisig Safe al explotar un adaptador externo construido sobre Aave v3, aunque el protocolo principal de préstamos no resultó afectado. Stani Kulechov, fundador de Aave, aclaró que el componente comprometido era un adaptador externo y no el propio contrato de Aave v3, lo que resultó en cero impacto para el protocolo.
SlowMist identificó el vector de ataque como un módulo diseñado para gestionar posiciones apalancadas de Aave v3 a través de billeteras Safe. Una verificación de autorización defectuosa permitió al atacante presentar un contrato Safe falso que el adaptador aceptó como legítimo. El diseño del adaptador también otorgaba al llamante control sobre el enrutamiento y los datos de transacciones de intercambio, lo que el atacante aprovechó para ejecutar transacciones no autorizadas a través de los Safe comprometidos.
El atacante pagó aproximadamente 1,300 WETH en deuda pendiente para liberar el colateral bloqueado, y luego extrajo aproximadamente 114.09 ETH—valorados en unos $305,000—de las dos billeteras multisig. SlowMist rastreó el contrato vulnerable FlashLoopAdapter y la dirección del atacante, confirmando que Aave v3 no sufrió pérdidas directas por el incidente.
Populares
- Investigaciones OFAC sanciona a 10 por $40M en jackpotting de cajeros automáticos usando criptomonedas
- Esquemas de fraude Falso puente GIWA roba $2M en Ether a usuarios de DYORSWAP
- Artículos Cómo la IA de pesos abiertos ayuda a encontrar vulnerabilidades
- Investigaciones La aplicación FomoPeek para iOS robó 579 000 USDT mediante эксплойты ядра
- Noticias Bitget confirma un hackeo de 351,6 millones de dólares
- Investigaciones Cómo la IA cambia los ataques a los servicios cripto
- Noticias Bitget: reportan un posible hackeo de 170 millones de dólares
- Investigaciones Hackers white-hat explotan falla en Liquid Network para robar $320M en BTC
- Investigaciones Symbiosis recupera 15 BTC tras exploit en puente de Bitcoin
- Investigaciones Blockstream rechaza demanda de rescate tras el hackeo de $320M en Liquid
