原始來源Dave Finances
摘要
SlowMist 的事件分析指出一起约 30.5 万美元的漏洞利用,涉及两个 Safe 多签钱包与用于自动化 Aave v3 杠杆部位的第三方模组 FlashLoopAdapter。漏洞不在 Aave v3 或 Safe 核心多签合约,而在外部 FlashLoopAdapter:恶意合约让该适配器误以为自己是已启用的 Safe,再借由适配器对真实 Safe 发出特权呼叫,绕过拥有者签章检查。攻击者控制 swapRouter 与 swapCalldata,把操作导向自选指令,最终对目标 Safe 呼叫 execTransactionFromModule()。执行过程依赖 Morpho 的大额…
重點整理
- 使用杠杆自动化或第三方模组的资金管理人应重新检视适配器的授权检查与模组白名单;开发者需在启用外部整合前确认呼叫身分验证是否可被伪造。
- 这起事件提醒使用第三方模组的钱包与自动化策略,风险往往来自外部适配器而非底层协议本身。
編輯說明
本頁是 Code & Chain 對公開來源的編輯摘要,可能使用 AI 輔助整理並經自動化流程發布。請以原始來源為準;內容不構成投資、法律或稅務建議。