Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 345RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 344Smart-Contract-Bug

Exploit des FlashLoopAdapter-Safe-Moduls

Ein Authentifizierungsfehler im Drittanbieter-Safe-Modul FlashLoopAdapter ließ einen Angreifer eine Safe fälschen und rund 305.000 US-Dollar aus zwei Ethereum-Wallets abziehen.

Datum
Chain(s)
Status
Mittel entwendet

Am 1. Oktober 2026 wurde FlashLoopAdapter — ein Drittanbieter-Safe-Modul, das für die Wallets, die es aktivieren, gehebelte Aave-v3-Positionen öffnet und schließt — für rund 305.000 US-Dollar (etwa 114 ETH) ausgenutzt, nachdem ein Angreifer eine Safe-Wallet gefälscht hatte, um die Zugriffsprüfungen des Moduls zu umgehen und zwei Ethereum-Multisigs zu leeren.

Was geschah

FlashLoopAdapter ist nicht Teil von Aave selbst; es ist ein externer Vertrag, den eine Gnosis Safe aktivieren kann, um gehebelte Staking-Positionen zu verwalten. Der Fehler saß in der Zugriffskontrolle der Funktionen open() und close() des Adapters, die nur abfragten, ob das Modul aktiviert war, anstatt zu bestätigen, dass der Aufrufer eine echte Safe war. Der Angreifer brachte einen gefälschten Safe-Vertrag, der diese Prüfungen stets mit true beantwortete, ins Spiel und nutzte dann den _swap()-Pfad des Moduls — der einen vom Angreifer kontrollierten Router und beliebige Calldata akzeptierte —, um Gelder herauszuziehen. Mit einem WETH-Flash-Loan von Morpho zahlte er rund 1.335 WETH an Aave-Schulden zurück, um die Sicherheiten freizugeben, und hob anschließend etwa 1.306,48 weETH aus einer Safe und 6,4 weETH aus einer zweiten ab, wobei nach Rückzahlung des Darlehens rund 114 ETH übrig blieben. Die Sicherheitsfirma SlowMist und der On-Chain-Monitor Defimon Alerts meldeten die Transaktionen.

Konsequenzen

Der Diebstahl beschränkte sich auf die beiden Wallets, die das verwundbare Modul aktiviert hatten; die Kern-Lending-Verträge von Aave v3 blieben unberührt, und Gründer Stani Kulechov betonte, dass der kompromittierte Code ein auf Aave aufgesetzter Drittanbieter-Adapter ohne jegliche Auswirkung auf das Protokoll sei. Eine Wiedererlangung oder Rückgabe durch den Angreifer wurde nicht gemeldet; die Gelder verbleiben beim Exploiter.

Warum es wichtig ist

Dies ist dieselbe Fehlerklasse, die 2026 immer wieder auftrat: Das Risiko liegt nicht im kampferprobten Kernprotokoll, sondern in den berechtigten Modulen, die an Safe-Multisigs angeflanscht werden. Es erinnert an den Confused-Deputy-Zugriffsfehler beim Exploit des New Market Trading SquidRouterModule und an die Signaturumgehung beim Exploit des Gnosis-Pay-Zodiac-Delay-Moduls — in jedem Fall waren die Basis-Wallet und das namensgebende Protokoll solide, doch ein Hilfsvertrag erteilte weitreichende Befugnisse auf Grundlage einer Prüfung, die sich fälschen ließ. Ein Modul zu aktivieren, verleiht ihm die Macht, die Vermögenswerte einer Safe zu bewegen — ein Adapter, der seinen Aufrufer nie verifiziert, ist daher so gefährlich wie ein offen liegender privater Schlüssel.

Quellen & On-Chain-Belege

  1. [01]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/10/02/aave-v3-exploit-flashloopadapter/
  2. [02]cryptotimes.iohttps://www.cryptotimes.io/2026/10/02/flashloopadapter-exploit-drains-305k-from-two-aave-linked-safes/
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/10/02/aave-v3-loop-module-hacked-for-114-eth-aaves-pools-not-affected/
  4. [04]panews.iohttps://panews.io/articles/01a0faa1-55ab-77fc-b694-4000ec063ee6
  5. [05]crypto-economy.comhttps://crypto-economy.com/aave-v3-unaffected-by-305k-safe-exploit/

Verwandte Einträge