セキュリティ侵害がAave v3 Loop Safeモジュールを直撃
TREE NEWS 報道: ブロックチェーンセキュリティ企業SlowMistが発行したセキュリティ警告によると、攻撃者がAave v3 Loop Safeモジュールから約114.09 ETHを流出させた。この悪用は、FlashLoopAdapterコントラクトの重大なアクセス制御脆弱性、具体的にはそのopen()関数とclose()関数を標的にした。攻撃者はSafeトランザクションを偽造することで、認可チェックを回避し、資金を自身が管理するアドレスへと転送することに成功した。
攻撃の経緯
FlashLoopAdapterは、レバレッジループ戦略—ユーザーが同じ資産を繰り返し借り入れと貸し出しを行い利回りを増幅させる、DeFiで人気の手法—を促進するために設計されている。この脆弱性により、攻撃者は適切な権限検証なしにアダプターの関数を呼び出すことが可能になった。これにより、不正な転送を実行する悪意のあるSafeトランザクションの作成が可能となった。盗まれた資金は合計約114.09 ETH(現在の価格で約40万ドル相当)に達し、迅速に移動されたが、オンチェーンアナリストがその流れを追跡している。
SlowMistはセキュリティ警告チャネルを通じてこの事件を公表し、この悪用はAaveのコアレンディングプールの欠陥に由来するものではなく、プロトコルの上に構築された補助モジュールに起因するものであると指摘した。この区別は極めて重要である。Aaveの主要コントラクトは依然として安全だが、サードパーティ製またはアドオンモジュールは新たな攻撃対象領域をもたらす可能性がある。
業界への影響:DeFiコンポーザビリティのリスク増大
この事件は、分散型金融における根強い課題であるコンポーザビリティを浮き彫りにしている。Aaveのような確立されたプロトコルの上に構築することでイノベーションは加速するが、同時に、単一の弱いリンクがユーザー資金を危険にさらす可能性がある層状の依存関係を生み出す。おそらく資本効率を高めるためにサードパーティによって開発されたLoop Safeモジュールが、その弱いリンクとなった。
- アクセス制御が最重要:この悪用は、特にユーザー所有のSafeと相互作用するコントラクトにおいて、権限メカニズムの厳格な監査の必要性を浮き彫りにしている。
- モジュールのリスク:DeFiプロトコルがモジュール化するにつれ、ユーザーはベースレイヤーだけでなく、統合されたすべてのコンポーネントのセキュリティを評価する必要がある。
- 保険と補償:影響を受けたユーザーが救済を求める中、この事件はDeFi保険プロトコルへの関心を再び高める可能性がある。
特筆すべきは、この攻撃がAaveのコア市場やネイティブトークンの価格に大きな影響を与えなかったことであり、市場がこれを孤立したモジュールの問題と見なしていることを示唆している。しかし、実戦で鍛えられたプロトコルであっても、周辺ツールを通じて間接的に侵害される可能性があることを思い起こさせる。
今後の展望
今後数週間で、Aaveコミュニティとモジュールの開発者が事後分析を実施し、影響を受けたコントラクトを一時停止またはアップグレードする可能性が高い。この事件はまた、アクセス制御ロジックに対する形式的検証とランタイム監視の採用を加速させるかもしれない。DeFiユーザーにとっての教訓は明快である。利回りを高めるモジュールは収益性が高い可能性があるが、基盤となるプロトコルと同じ厳しい精査が求められる。エコシステムが成熟するにつれ、セキュリティは後付けの考慮事項から、基礎的な設計原則へと進化しなければならない—特に機関投資家の資本が高いリスク感度でDeFiに注目する中ではなおさらである。




