Exploit du module Safe FlashLoopAdapter
Une faille d'authentification dans le module Safe tiers FlashLoopAdapter a permis à un attaquant de falsifier une Safe et de dérober environ 305 000 dollars dans deux portefeuilles Ethereum.
- Date
- Victime
- FlashLoopAdapter
- Chaîne(s)
- Statut
- Fonds dérobés
Le 1er octobre 2026, FlashLoopAdapter — un module Safe tiers qui ouvre et ferme des positions à effet de levier Aave v3 pour les portefeuilles qui l'activent — a été exploité pour environ 305 000 dollars (soit près de 114 ETH), après qu'un attaquant a falsifié un portefeuille Safe pour contourner les contrôles d'accès du module et vider deux multisigs Ethereum.
Ce qui s'est passé
FlashLoopAdapter ne fait pas partie d'Aave à proprement parler ; c'est un contrat externe qu'une Gnosis Safe peut activer pour gérer des positions de staking à effet de levier. La faille se trouvait dans le contrôle d'accès des fonctions open() et close() de l'adaptateur, qui demandaient seulement si le module était activé au lieu de confirmer que l'appelant était une véritable Safe. L'attaquant a déployé un contrat Safe falsifié renvoyant toujours true à ces vérifications, puis a utilisé le chemin _swap() du module — qui acceptait un routeur contrôlé par l'attaquant et des calldata arbitraires — pour extraire les fonds. À l'aide d'un flash loan de WETH sur Morpho, il a remboursé environ 1 335 WETH de dette Aave afin de libérer la garantie, puis a retiré environ 1 306,48 weETH d'une Safe et 6,4 weETH d'une seconde, conservant quelque 114 ETH une fois le prêt soldé. La société de sécurité SlowMist et le moniteur on-chain Defimon Alerts ont signalé les transactions.
Conséquences
Le vol s'est limité aux deux portefeuilles qui avaient activé le module vulnérable ; les contrats de prêt centraux d'Aave v3 n'ont pas été touchés, et le fondateur Stani Kulechov a souligné que le code compromis était un adaptateur tiers bâti au-dessus d'Aave, sans aucun effet sur le protocole. Aucune récupération ni restitution par l'attaquant n'a été signalée ; les fonds demeurent entre les mains de l'exploiteur.
Pourquoi c'est important
C'est le même mode de défaillance qui a marqué 2026 : le risque ne réside pas dans le protocole central éprouvé, mais dans les modules à permissions greffés sur les multisigs Safe. Il fait écho à la faille d'accès de type confused deputy de l'exploit du SquidRouterModule de New Market Trading et au contournement de signature de l'exploit du module Zodiac Delay de Gnosis Pay : dans chaque cas, le portefeuille de base et le protocole qui donnait son nom à l'incident étaient solides, mais un contrat auxiliaire accordait une autorité considérable sur la foi d'une vérification falsifiable. Activer un module lui confère le pouvoir de déplacer les actifs d'une Safe ; un adaptateur qui ne vérifie jamais son appelant est donc aussi dangereux qu'une clé privée exposée.
Sources & preuves on-chain
- [01]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/10/02/aave-v3-exploit-flashloopadapter/
- [02]cryptotimes.iohttps://www.cryptotimes.io/2026/10/02/flashloopadapter-exploit-drains-305k-from-two-aave-linked-safes/
- [03]cryptotimes.iohttps://www.cryptotimes.io/2026/10/02/aave-v3-loop-module-hacked-for-114-eth-aaves-pools-not-affected/
- [04]panews.iohttps://panews.io/articles/01a0faa1-55ab-77fc-b694-4000ec063ee6
- [05]crypto-economy.comhttps://crypto-economy.com/aave-v3-unaffected-by-305k-safe-exploit/