La explotación de FlashLoopAdapter drena $305K de las billeteras Safe vinculadas a Aave
Un FlashLoopAdapter personalizado utilizado para gestionar posiciones apalancadas de Aave v3 ha sido explotado en Ethereum, dejando dos billeteras Safe con pérdidas estimadas en $305,000 después de que un atacante eludiera los controles de acceso del módulo. Resumen
- Un fallo en el control de acceso del FlashLoopAdapter permitió a un atacante drenar alrededor de $305,000 de dos billeteras Safe en Ethereum.
- El atacante utilizó un préstamo flash de Morpho para reembolsar aproximadamente 1,335 WETH en deuda de Aave antes de retirar alrededor de 1,306 weETH en colateral.
- El fundador de Aave, Stani Kulechov, dijo que el contrato afectado era un adaptador de terceros construido sobre Aave y no tuvo ningún efecto en Aave v3.
La firma de seguridad blockchain SlowMist dijo que el atacante explotó un fallo de autenticación en el contrato FlashLoopAdapter, lo que permitió a un Safe falso pasar las verificaciones destinadas a restringir el acceso a las billeteras que habían habilitado el módulo. El atacante finalmente retuvo alrededor de 114.09 ETH después de usar el módulo para manipular posiciones mantenidas por las billeteras afectadas.
🚨Alerta TI de SlowMist🚨
💸 Pérdida del Módulo Loop Safe de @aave v3: ~114.09 ETH
🔍 Causa raíz: El control de acceso open()/close() de FlashLoopAdapter solo verifica ISafe(msg.sender).isModuleEnabled(address(this)), lo cual puede ser suplantado a través de un Safe falso que siempre devuelve verdadero. Su _swap() luego...
--- SlowMist (@SlowMist_Team) 2 de octubre de 2026
El incidente involucró un contrato personalizado construido sobre Aave en lugar del protocolo central Aave v3. Defimon Alerts, que detectó el ataque a las 15:08:57 UTC del 1 de octubre, dijo que Aave v3 en sí no se vio afectado.
🚨 FlashLoopAdapter (@aave v3 módulo Loop Safe) -- Pérdida $305K (2026-10-01)
Red: Ethereum
Tipo: Control de accesoFlashLoopAdapter es un módulo Safe que abre/cierra bucles apalancados de Aave v3 para los Safes que lo habilitan. open()/close() confía en cualquier msg.sender que responda... pic.twitter.com/uFwSQ69Lpv
--- Defimon Alerts (@DefimonAlerts) 1 de octubre de 2026
Los controles de acceso de FlashLoopAdapter permitieron que un Safe falso pasara
FlashLoopAdapter fue diseñado como un módulo Safe para abrir y cerrar posiciones apalancadas a través de Aave v3. Los Safes que habilitaron el módulo podían usarlo para gestionar estrategias de bucle que involucraban activos prestados y colateral.
Según SlowMist, la debilidad se encontró en los controles de acceso utilizados por las funciones open() y close() del adaptador.
En lugar de establecer de manera independiente que el llamador era un Safe legítimo, las funciones verificaron si ISafe(msg.sender).isModuleEnabled(address(this)) devolvía verdadero. Un atacante podría desplegar un contrato Safe falso programado para devolver verdadero cuando el FlashLoopAdapter realizara la verificación.
Una vez que el Safe falso pasó esa prueba, el atacante obtuvo acceso a funcionalidades que deberían haber estado limitadas a billeteras autorizadas.
Defimon Alerts dijo que las verificaciones realizadas durante la llamada de retorno no detuvieron la transacción porque el contrato del atacante actuó también como proveedor de liquidez flash. Otra función, _swap(), luego permitió una llamada directa a un swapRouter utilizando swapCalldata proporcionado por el llamador.
También te puede gustar: Aave V4 añade acciones tokenizadas de Coinbase, ¿responderá el precio de AAVE?
Ambas entradas podrían ser controladas por el atacante.
En lugar de proporcionar un enrutador de intercambio ordinario, el atacante configuró el enrutador a una de las billeteras Safe de la víctima. El calldata se configuró para llamar a execTransactionFromModule, una función Safe que permite a un módulo habilitado ejecutar una transacción.
FlashLoopAdapter ya estaba habilitado por el Safe de la víctima, por lo que la llamada resultante fue aceptada.
Un problema similar relacionado con los permisos adjuntos a los módulos Safe surgió en septiembre. Una explotación de una billetera Safe de Ethereum que involucraba aproximadamente 2,900 rsETH fue rastreada por BlockSec a débiles verificaciones de autorización en un contrato ejecutor conectado a un módulo Safe habilitado. Un bot MEV anticipó el intento de explotación y recibió los activos antes de que la transacción de ataque original se revirtiera, informó anteriormente crypto.news.
El atacante reembolsó 1,335 WETH para desbloquear el colateral weETH
El ataque de FlashLoopAdapter involucró más que simplemente transferir activos ya existentes en las billeteras afectadas.
Defimon Alerts dijo que el atacante tomó un préstamo flash de Morpho WETH y utilizó la liquidez prestada para pagar aproximadamente 1,335 WETH de deuda de Aave perteneciente al primer Safe, identificado como 0xcfedf95a3653a128dfc2e4288758a1a1850d169f.
Pagar la deuda liberó el colateral vinculado a la posición apalancada de Aave. Luego, el atacante utilizó la ruta de ejecución del módulo comprometido para hacer que el Safe retirara aproximadamente 1,306 weETH a una dirección controlada por el atacante.
Un segundo Safe, 0xe3b23e47df7cd85876ac6cb05bdb9d7cd5b28520, perdió otros 6.4 weETH a través del mismo módulo vulnerable.
Defimon dijo que ambos Safes afectados compartían el mismo único propietario.
Parte del weETH retirado se intercambió por WETH mientras el atacante liquidaba el préstamo flash y otras partes de la transacción. Al momento de reportar el incidente, el atacante se quedó con alrededor de 114.1 ETH, valorados en aproximadamente $305,000.
SlowMist, por su parte, estimó la pérdida en alrededor de 114.09 ETH y dijo que aproximadamente 1,300 WETH de deuda se pagaron durante el proceso de desbloqueo del colateral.
Por lo tanto, el gran retiro de colateral no representa los ingresos netos del atacante. Gran parte del capital movido a través de la transacción estaba vinculado al pago de la deuda y la liquidación de la posición apalancada antes de que se pudieran tomar los activos restantes.
Los contratos de Aave v3 no fueron identificados como el componente vulnerable
Ninguna alerta de seguridad identificó un defecto en Aave v3 en sí.
El fundador y CEO de Aave, Stani Kulechov, dijo que el contrato afectado era un adaptador externo de terceros construido sobre Aave y que tenía "cero efecto en Aave v3."
Este no es un contrato de Aave v3, es un adaptador externo de terceros construido sobre Aave, cero efecto en Aave v3. --- Stani (@StaniKulechov) 2 de octubre de 2026
FlashLoopAdapter es un contrato personalizado separado que utiliza Aave v3 para gestionar posiciones apalancadas mantenidas a través de billeteras Safe. La vulnerabilidad reportada concernía a cómo el adaptador autenticaba a los llamadores y qué podían hacer ejecutar el módulo habilitado.
La distinción se asemeja a otros incidentes en los que un protocolo o servicio permaneció operativo mientras un módulo conectado a billeteras Safe proporcionaba la ruta utilizada por un atacante.
En mayo, un exploit que involucraba el SquidRouterModule drenó Safes en Ethereum y Base. Alrededor de $3 millones a $3.2 millones fueron robados de 86 billeteras después de que los atacantes apuntaran a un módulo Safe de terceros, mientras que Squid dijo que sus contratos de enrutador principales y los fondos de los usuarios no se vieron afectados.
Otro incidente relacionado con Safe surgió días después cuando se instó a los usuarios de Gnosis Pay a retirar fondos tras un exploit que involucraba su módulo de retraso Zodiac. El cofundador de Gnosis, Martin Köppelmann, dijo en ese momento que el defecto podría permitir a un atacante iniciar transacciones desde Safes utilizando el módulo afectado.
Los módulos Safe pueden recibir permiso para ejecutar transacciones desde una billetera sin pasar por el flujo de transacción estándar del propietario cada vez. FlashLoopAdapter dependía de esa capacidad para automatizar posiciones apalancadas de Aave, pero el mismo permiso significaba que un bypass exitoso de la lógica de autenticación del adaptador podría alcanzar activos controlados por el Safe.
Precio de --
El atacante de FlashLoopAdapter retuvo alrededor de 114 ETH
SlowMist identificó la dirección del atacante como 0x42c2633438609881c8fBAb82414eb9A0c45F9353, mientras que el contrato vulnerable de FlashLoopAdapter fue listado como 0x16bb8b912da187870c23ec6756bb3fad061283d8.
La secuencia del ataque combinó la autenticación forjada del Safe con el control sobre el enrutador del adaptador y los parámetros de calldata. Una vez que el contrato malicioso pasó la verificación inicial, el atacante dirigió el adaptador de regreso hacia el Safe víctima e invocó su función de ejecución del módulo.
Un préstamo flash de Morpho suministró el WETH necesario para pagar la deuda de Aave de la billetera más grande antes de que su colateral weETH pudiera ser retirado. Aproximadamente 1,306 weETH fueron retirados de ese Safe, mientras que otros 6.4 weETH fueron tomados de la segunda billetera.
Después de que se liquidó la liquidez prestada y parte de los activos retirados se convirtió, Defimon Alerts calculó que el atacante retuvo aproximadamente 114.1 ETH.
SlowMist clasificó el incidente como una vulnerabilidad de contrato inteligente y estimó la pérdida resultante en $305,000.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

La UE impulsa la expansión de la prohibición de intereses sobre stablecoins... Conflicto directo entre el BCE y la industria

RWA Semanal: El gobierno de la Región Administrativa Especial de Hong Kong introduce depósitos tokenizados en dólares de Hong Kong; OUSD, la stablecoin respaldada por Stripe, se lanza oficialmente

¿Los intercambios de criptomonedas / stablecoins pronto serán gravados en Francia?

Coinbase puede liquidar derivados completamente cubiertos por sí misma

El uso de RWA tokenizados debe ser juzgado activo por activo, dice un ejecutivo de Falcon

Cripto: Los traders se vuelven mucho más selectivos

Guía de prevención de estafas 2026: ¿Cuántos tipos de fraudes en el mundo de las criptomonedas conoces?

El mercado de 'Vault' en activos digitales se expande desde la 'gestión automática' hasta el papel de gestor de fondos

El volumen de transacciones DEX de Robinhood Chain alcanza los 1500 millones de dólares en agosto, con comisiones de 114 millones de dólares

El verdadero cuello de botella del crecimiento lento de Midnight: no es el producto, es la formación del mercado

El informe de CoinShares muestra que los depósitos de activos del mundo real se triplican a 7.4 mil millones de dólares

Circle amplía CCTP a EURC y cirBTC en Arc

El protocolo de rendimiento infiniFi completa una financiación de 3 M $

Arch Lending expande su negocio de préstamos con acciones tokenizadas

Circle Mint lanza la función de préstamo colateral de activos digitales, soportando préstamos de USDC con colateral en BTC

La cadena pública de stablecoin empresarial Arc de Circle tiene la mayoría de su tráfico en tokens Meme, con solo aproximadamente 624,000 transferencias de USDC

Lemon sale de Brasil debido a los costos de licencia de criptomonedas

Morpho Abre Préstamos Contra las Acciones Tokenizadas de Coinbase

¿Por qué arriesgarse a una explotación de contrato inteligente cuando los seguros bonos del Tesoro de EE. UU. ofrecen mejores rendimientos en criptomonedas?

Two Prime lanza el fondo de rendimiento Axiom WBTC con 12 millones de dólares en fondos de reserva

Galaxy lanza 2 bóvedas de stablecoin en Kamino

World Money se lanza en más de 150 países con Stripe

CEO de Circle Jeremy Allaire: Arc es aún más importante que USDC
El CEO de Circle, Jeremy Allaire, califica Arc como «un lanzamiento aún más trascendental que el propio USDC», una afirmación respaldada por una preventa de 222 millones de dólares y validadores como BlackRock.

USD.AI lanza USDai y sUSDai en Arc

Circle lanza la mainnet Arc con BlackRock, Visa y Mastercard entre los validadores

Arc se lanza en su primer día, los proyectos de infraestructura cripto celebran, ¿está aquí la próxima cadena Robinhood?

Sin cronometrar, apostando por la tendencia: ¿a quién está replicando Robinhood Chain?

Arc permite el pago de comisiones en USDC a través de MetaMask

Olas despliega infraestructura de IA en la cadena Robinhood







