Un attaquant a vidé deux portefeuilles multisig Safe sur Ethereum le 1er octobre 2026 en exploitant un module tiers nommé FlashLoopAdapter, conçu pour exécuter des positions à effet de levier sur Aave v3. L’attaquant a falsifié l’authentification Safe pour rembourser environ 1 300 à 1 335 WETH de dette Aave et débloquer les garanties des victimes. Les pertes combinées sont estimées entre 305 000 et 310 000 dollars, pour un profit net d’environ 114,09 ETH après remboursement du flash loan obtenu via Morpho. Ni Aave v3 ni l’infrastructure principale de Safe n’ont été compromis ; la faille provenait uniquement du module FlashLoopAdapter, dont les fonctions open() et close() validaient mal les réponses fournies par l’appelant.
Source: Lire l’article original

