Saltar al contenido
Est. MMXXVIVol. VI · № 345RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 344Fallo de smart contract

Exploit del módulo Safe FlashLoopAdapter

Un fallo de autenticación en el módulo Safe de terceros FlashLoopAdapter permitió a un atacante falsificar una Safe y drenar unos 305.000 dólares de dos billeteras de Ethereum.

Fecha
Cadena(s)
Estado
Fondos robados

El 1 de octubre de 2026, FlashLoopAdapter — un módulo Safe de terceros que abre y cierra posiciones apalancadas de Aave v3 para las billeteras que lo habilitan — fue explotado por unos 305.000 dólares (alrededor de 114 ETH), después de que un atacante falsificara una billetera Safe para eludir las comprobaciones de acceso del módulo y vaciar dos multifirmas de Ethereum.

Qué ocurrió

FlashLoopAdapter no forma parte de Aave en sí; es un contrato externo que una Gnosis Safe puede habilitar para gestionar posiciones de staking apalancadas. El fallo residía en el control de acceso de las funciones open() y close() del adaptador, que solo preguntaban si el módulo estaba habilitado en lugar de confirmar que quien lo llamaba era una Safe genuina. El atacante desplegó un contrato Safe falsificado que respondía siempre true a esas comprobaciones y luego utilizó la ruta _swap() del módulo —que aceptaba un router controlado por el atacante y calldata arbitraria— para extraer los fondos. Con un flash loan de WETH de Morpho, reembolsó unos 1.335 WETH de deuda en Aave para liberar la garantía y después retiró aproximadamente 1.306,48 weETH de una Safe y 6,4 weETH de una segunda, quedándose con unos 114 ETH tras saldar el préstamo. La firma de seguridad SlowMist y el monitor on-chain Defimon Alerts señalaron las transacciones.

Consecuencias

El robo se limitó a las dos billeteras que habían habilitado el módulo vulnerable; los contratos de préstamo centrales de Aave v3 quedaron intactos, y el fundador Stani Kulechov subrayó que el código comprometido era un adaptador de terceros construido sobre Aave, sin ningún efecto en el protocolo. No se ha informado de recuperación ni de devolución por parte del atacante; los fondos permanecen en manos del explotador.

Por qué importa

Es el mismo patrón de fallo que ha marcado 2026: el riesgo no vive en el protocolo central probado en batalla, sino en los módulos con permisos acoplados a las multifirmas Safe. Recuerda al fallo de acceso de tipo confused deputy del exploit del SquidRouterModule de New Market Trading y a la elusión de firmas del exploit del módulo Zodiac Delay de Gnosis Pay: en cada caso, la billetera base y el protocolo que daba nombre al incidente eran sólidos, pero un contrato auxiliar otorgaba una autoridad amplísima a partir de una comprobación que podía falsificarse. Habilitar un módulo le confiere el poder de mover los activos de una Safe, de modo que un adaptador que nunca verifica a quien lo llama es tan peligroso como una clave privada expuesta.

Fuentes y evidencia on-chain

  1. [01]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/10/02/aave-v3-exploit-flashloopadapter/
  2. [02]cryptotimes.iohttps://www.cryptotimes.io/2026/10/02/flashloopadapter-exploit-drains-305k-from-two-aave-linked-safes/
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/10/02/aave-v3-loop-module-hacked-for-114-eth-aaves-pools-not-affected/
  4. [04]panews.iohttps://panews.io/articles/01a0faa1-55ab-77fc-b694-4000ec063ee6
  5. [05]crypto-economy.comhttps://crypto-economy.com/aave-v3-unaffected-by-305k-safe-exploit/

Registros relacionados