La société de sécurité SlowMist a signalé le vol d’environ 114 ETH via l’exploitation du module FlashLoopAdapter, un adaptateur tiers conçu pour gérer des positions à effet de levier sur Aave v3. L’attaquant a contourné le contrôle d’accès en déployant un faux contrat se présentant comme un portefeuille Safe, puis a manipulé la fonction d’échange interne du module pour exécuter des instructions arbitraires. Deux coffres multisignatures Safe ont été vidés de leur collatéral weETH après le remboursement de plus de 1 300 WETH empruntés sur Aave afin de débloquer les garanties. Le protocole Aave v3 lui-même n’a pas été compromis : la vulnérabilité se trouvait dans une couche d’intégration externe au marché. SlowMist recommande aux utilisateurs de Safe de vérifier régulièrement les modules actifs et de désactiver ceux qui ne sont plus nécessaires.
Source: Lire l’article original

