· kaynak dev.to (home feed)
FlashLoopAdapter açığı saldırgana Aave bağlantılı Safe cüzdanlarından 305 bin dolar çekme imkânı verdi
Üçüncü taraf FlashLoopAdapter'daki sahte bir contract, çağıran kontrolünü atlatarak saldırganın yaklaşık 305 bin dolarlık weETH'i kilidini açıp çalmasını sağlarken Aave V3'ün çekirdek contract'larına dokunmadı.

Zayıf nokta Aave değil, üçüncü taraf bir adapter'dı
1 Ekim 2026'da bir saldırgan, dev.to'da yayımlanan teknik bir incelemeye göre aynı sahibin kontrolündeki iki Safe cüzdanından yaklaşık 305.000 ila 310.000 dolarlık teminat çekti. Cüzdanlar, Aave V3 üzerinde kaldıraçlı pozisyonların açılmasını ve kapatılmasını otomatikleştirmek için geliştirilmiş FlashLoopAdapter adlı özel bir modülü etkinleştirmişti. Aave'in çekirdek protokolü hiç tehlikeye girmedi. Aave kurucusu Stani Kulechov topluluğa, sömürülen kodun Aave v3 üzerinde "sıfır etkisi" olan üçüncü taraf bir harici adapter olduğunu söyledi.
Defimon Alerts o gün saat 15:08:57 UTC'de olağandışı aktiviteyi ilk kez işaret etti ve SlowMist daha sonra sömürüyü doğrulayan bağımsız bir analiz yayımladı. Erken zincin üstü rakamlar hasarı abartıyordu: Etherscan yaklaşık 3,88 milyon dolarlık brüt işlem değeri gösteriyordu, ancak bu yalnızca saldırı transaction'ı üzerinden taşınan toplam teminatı ölçüyordu. Saldırgan flash loan'ı geri ödeyip ilişkili borçları kapattığında Defimon Alerts net kaybı yaklaşık 305.000 dolar, SlowMist ise yaklaşık 310.000 dolar olarak tahmin etti.
Saldırının gerçekleme sırası
Saldırganın kendi sermayesine ihtiyacı yoktu. dev.to incelemesine göre dizilim şöyle işledi: saldırgan Morpho'dan bir WETH flash loan'ı aldı, bunu ilk mağdur Safe'in tuttuğu yaklaşık 1.335 WETH'lik Aave destekli borcu ödemek için kullandı ve bu ödeme, kaldıraçlı pozisyonun arkasındaki teminatın kilidini açtı. Pozisyon serbest kaldığında saldırgan cüzdandan yaklaşık 1.306,48 weETH çekti. Aynı savunmasız kod yolu, adapter'a bağlı ikinci bir Safe'e karşı da kullanıldı ve ek 6,4 weETH çekildi. Morpho loan'ını geri ödeyip elde edilenin bir kısmını dönüştüren saldırgan, yaklaşık 114,09 ETH net kârla ayrıldı.
Merkezdeki kimlik doğrulama bypass'ı
Hata, adapter'ın erişim kontrol mantığında, özellikle open() ve close() fonksiyonlarında yer alıyordu. Bunların, kendilerini tetikleyenin modülü açıkça etkinleştirmiş gerçek bir Safe cüzdanı olduğunu doğrulaması gerekiyordu. Ancak kontrol hiçbir şey kanıtlamak yerine yalnızca çağırana soruyordu ve saldırgan, sorgulandığında olumlu yanıt veren sahte bir Safe contract'ı deploy etti.
Bu saldırganı ilk kapıdan geçirdi, ancak ikinci bir zafiyet, spoofing hatasını tam bir boşaltmaya dönüştürdü. Adapter'ın dahili _swap() fonksiyonu, çağıranın rastgele işlem verisi sağlamasına ve swap router'ını seçmesine izin veriyordu. Saldırgan router'ı mağdurun kendi Safe'ine yönlendirdi ve execTransactionFromModule çağıran bir calldata hazırladı. FlashLoopAdapter zaten o Safe üzerinde yetkili bir modül olduğu için cüzdan çağrıyı sorgusuz yerine getirdi; fiilen kendi fonlarını boşalttı.
Daha geniş bir örüntünün parçası
İnceleme, olayı Safe modül yetkileri etrafındaki daha geniş bir eğilim içinde konumlandırıyor. Ayrı bir Eylül vakasında, kaldıraçlı bir Aave V3 pozisyonu tutan bir Safe, etkinleştirilmiş bir modüle bağlı bir executor contract'taki zayıf yetkilendirme kontrolleri nedeniyle yaklaşık 2.900 rsETH kaybetti. Saldırı yolları farklıydı, ancak her iki olay da aynı yapısal rismin izine çıkıyor: çevresel contract'lara devredilen yürütme hakları.
Neden önemli
Safe modülleri sürtünmeyi azaltmak için var; bir kez etkinleştirildiklerinde her işlem için imza gerektirmeden cüzdan üzerinde hareket edebilirler. Bu özerklik, kaldıraçlı loop işlemlerini kullanışlı kılan şeydir ve dar kapsamlı bir çağıran-spoofing hatasını cüzdan teminatına sınırsız erişime dönüştüren de yine odur. dev.to analizi üç ders çıkarıyor: kimlik doğrulama, bir contract'ın kendi beyan ettiği kimliğin ötesine geçmeli, bytecode doğrulaması veya kriptografik imzalar kullanılmalı; rastgele calldata ve rastgele router kabul eden fonksiyonlar önceden tanımlanmış, denetlenmiş yollarla sınırlandırılmalı; ve kullanıcılar bir modülü etkinleştirmeyi anlamlı bir özerklik devri olarak görmeli, açmadan önce erişim kapsamını ve denetim geçmişini kontrol etmelidir. İncelemede alıntılanan ChainSentinel analistleri, karmaşık DeFi yığınlarında en ciddi zafiyetleri rutin olarak çevresel entegrasyonların getirdiğini savunuyor. Bileşim (composability) derinleştikçe saldırı yüzeyi çekirdek lending havuzlarından çevrelerindeki adapter, wrapper ve modüllere doğru kayıyor ve bu olay da bu kaymanın net bir örneğidir.
- #defi
- #ethereum
- #smart-contract-security
- #aave
- #safe-wallets