Aave v3 Loop Safe 模块安全漏洞导致 114 ETH 失窃
TREE NEWS 报道, 区块链安全公司慢雾发布安全警报,称 Aave v3 Loop Safe Module 遭遇攻击,攻击者利用 FlashLoopAdapter 合约中 open() 和 close() 函数的访问控制漏洞,通过伪造 Safe 交易绕过权限验证,盗取约 114.09 ETH。按当前价格计算,损失约合 40 万美元。慢雾指出,此次攻击并非源自 Aave 核心借贷池,而是针对构建于其上的辅助模块。
攻击手法剖析
FlashLoopAdapter 旨在帮助用户执行杠杆循环策略——即反复借贷同一资产以放大收益。然而,该合约未能正确验证调用者权限,攻击者借此伪造了一笔 Safe 交易,将资金转移至自己控制的地址。被盗资金随后被迅速转移,链上分析师正在追踪资金流向。
慢雾强调,Aave 主协议合约仍然安全,问题出在第三方或附加模块上。这一区分至关重要:Aave 本身经过多次审计和实战考验,但外围工具可能引入新的攻击面。
行业影响:DeFi 可组合性的风险再现
本次事件再次凸显了 DeFi 可组合性带来的挑战。在 Aave 等成熟协议上构建新工具虽能加速创新,但也形成了层层依赖,任何一个薄弱环节都可能危及用户资金。Loop Safe Module 很可能由第三方开发以提升资本效率,却成为了攻击的突破口。
- 访问控制至关重要:此次漏洞表明,与用户 Safe 交互的合约必须严格审计权限机制。
- 模块化风险:随着 DeFi 协议模块化,用户需评估每个集成组件的安全性,而非仅关注底层协议。
- 保险与覆盖:事件可能重新引发对 DeFi 保险协议的关注,受影响用户或寻求赔付。
值得注意的是,Aave 核心市场和原生代币价格并未受到显著冲击,市场似乎将此视为孤立的模块问题。但这提醒我们,即使是久经考验的协议,也可能通过外围工具被间接攻破。
前瞻展望
未来几周,Aave 社区和模块开发者预计将发布事后分析,并可能暂停或升级受影响合约。此次事件也可能推动访问控制逻辑的形式化验证和运行时监控的采用。对于 DeFi 用户而言,教训明确:收益增强模块虽具吸引力,但需以同样严格的标准审视其安全性。随着生态成熟,安全必须从事后补救转变为设计基石——尤其是在机构资本以更高风险敏感度审视 DeFi 的当下。




