Code & Chain · Signal Desk

假 Safe 合約把 Aave 循環模組當武器,造成 30.5 萬美元損失

原始來源Dave Finances

摘要

SlowMist 的事件分析指出一起約 30.5 萬美元的漏洞利用,涉及兩個 Safe 多簽錢包與用於自動化 Aave v3 槓桿部位的第三方模組 FlashLoopAdapter。漏洞不在 Aave v3 或 Safe 核心多簽合約,而在外部 FlashLoopAdapter:惡意合約讓該適配器誤以為自己是已啟用的 Safe,再藉由適配器對真實 Safe 發出特權呼叫,繞過擁有者簽章檢查。攻擊者控制 swapRouter 與 swapCalldata,把操作導向自選指令,最終對目標 Safe 呼叫 execTransactionFromModule()。執行過程依賴 Morpho 的大額…

重點整理

  • 使用槓桿自動化或第三方模組的資金管理人應重新檢視適配器的授權檢查與模組白名單;開發者需在啟用外部整合前確認呼叫身分驗證是否可被偽造。
  • 這起事件提醒使用第三方模組的錢包與自動化策略,風險往往來自外部適配器而非底層協議本身。

編輯說明

本頁是 Code & Chain 對公開來源的編輯摘要,可能使用 AI 輔助整理並經自動化流程發布。請以原始來源為準;內容不構成投資、法律或稅務建議。