Saldırgan, borçları kapatarak serbest kalan teminata ulaştı. İncelemeler, sorunun Aave’nin üzerinde çalışan harici modülün yetkilendirme kontrolünde olduğunu gösteriyor.
Ethereum üzerinde Aave V3 pozisyonlarını yönetmek için kullanılan harici FlashLoopAdapter modülü, iki Safe cüzdanından yaklaşık 114,09 ETH çalınmasına yol açan saldırının hedefi oldu. SlowMist’in 2 Ekim tarihli incelemesi, açığın modülün erişim kontrolünden kaynaklandığını belirtiyor. Aave kurucusu Stani Kulechov ise aynı gün ana protokol sözleşmelerinin etkilenmediğini açıkladı.
Olay 1 Ekim’de gerçekleşti. Defimon Alerts’in ilk raporu, kaybı olay sırasındaki değerle yaklaşık 305 bin dolar olarak hesaplıyor ve iki cüzdanın da aynı tek sahibinin bulunduğunu bildiriyor. SlowMist’in ertesi gün yayımladığı analiz, ETH cinsinden kayıp ve açığın niteliği bakımından bu raporla örtüşüyor.
Aave: Açık harici adaptörde
FlashLoopAdapter, cüzdan sahiplerinin Aave üzerinden borçlanıp yeniden teminat yatırdığı kaldıraçlı işlemleri otomatikleştiren ayrı bir sözleşme. Protokolün adının modülle birlikte geçmesi, açığın Aave V3’ün kendi kodunda olduğu anlamına gelmiyor.
“Aave üzerine kurulmuş, üçüncü taraf bir harici adaptör; Aave V3 üzerinde hiçbir etkisi yok.”
SlowMist de ilk uyarısına eklediği açıklamada aynı ayrımı yaptı. Araştırmacıların belirlediği sorun, işlem başlatan tarafın gerçekten yetkili olup olmadığını denetleyen kontrolün aşılabilmesiydi. İncelenen açıklamalar, Aave’nin kredi havuzlarından genel bir fon kaybı yaşandığını söylemiyor.
Borç kapatıldı, teminat çekildi
Defimon’a göre saldırgan, Morpho’dan aldığı anlık krediyle cüzdanlardan birinin yaklaşık 1.335 WETH borcunu ödedi. Borç kapanınca Aave pozisyonundaki teminat serbest kaldı. Saldırgan, ilgili cüzdandan yaklaşık 1.306 weETH, ikinci cüzdandan ise 6,4 weETH çekti.
WETH ve weETH farklı tokenlar; miktarları aynı birimmiş gibi toplanamaz. Çekilen varlıkların bir bölümü borçların ve anlık kredinin kapatılmasında kullanıldı. İşlem sonunda saldırganın elinde kalan tutar, SlowMist’e göre yaklaşık 114,09 ETH oldu.
1.335 WETH, net kayıp rakamı değil. Rapordaki büyük borç ve teminat hareketleri, kaldıraçlı pozisyonun kapatılması sırasında geçen tutarlar. Yaklaşık 305 bin dolarlık zarar tahmini, olay sırasındaki değeri ifade ediyor; güncel ETH fiyatıyla yeniden hesaplanmış bir rakam değil.
Çoklu imza cüzdanında modül yetkisi öne çıktı
Safe cüzdanları, önceden etkinleştirilen modüllere işlem yürütme yetkisi verebiliyor. FlashLoopAdapter da etkilenen iki cüzdanda bu yetkiye sahipti. SlowMist’in bulguları, saldırganın özel anahtarları ele geçirmek yerine adaptörün yetki kontrolünü aşarak cüzdanlara işlem yaptırdığını gösteriyor.
DeFi gündemini izleyenler açısından olayın dikkat çeken yanı, ana kredi protokolüyle ona bağlanan otomasyonun farklı riskler taşıması. Aave V3’ün etkilenmemesi, harici modülü kullanan cüzdanlardaki zararı ortadan kaldırmıyor. İncelediğimiz açıklamalarda geri ödeme veya tamamlanmış bir fon kurtarma duyurusu bulunmuyor.
SlowMist’in teknik uyarısı, etkilenen sözleşmeyi ve iki cüzdanı ayrı ayrı tanımlıyor:
SlowMist’in FlashLoopAdapter olayına ilişkin teknik uyarısı
Gönderi, açtığınızda X üzerinden yüklenir.



















