Aave kurucusu Stani Kulechov, kredi verme protokolü üzerine inşa edilmiş üçüncü taraf bir adaptör aracılığıyla iki Safe çoklu imza cüzdanından yaklaşık 305.000 dolar çeken bir istismar nedeniyle Aave v3ün etkilenmediğini söyledi.
“Bu, Aave v3 sözleşmesi değil; Aave üzerine inşa edilmiş üçüncü taraf harici bir adaptör ve Aave v3 üzerinde sıfır etkisi var,” Kulechov Xte söyledi.
Blockchain güvenlik şirketi SlowMist, saldırının Safe cüzdanları üzerinden kaldıraçlı Aave v3 pozisyonları açıp kapatmak için kullanılan bir modülü hedef aldığını söyledi. Saldırgan, sahte bir Safe sözleşmesinin adaptörün yetkilendirme kontrolünü geçmesine olanak tanıyan bir erişim kontrolü açığından yararlandı.
SlowMist, adaptörün arayan tarafın takaslarda kullanılan yönlendiriciyi ve işlem verilerini de kontrol etmesine izin verdiğini söyledi. Saldırgan bu işlevi kullanarak kurban Safeleri üzerinden işlemler gerçekleştirdi ve weETH ile teminatı çekti.
SlowMiste göre saldırı sırasında teminatın kilidini açmak için yaklaşık 1.300 wrapped Ether (WETH) borcu geri ödendi. Saldırgan nihayetinde iki Safe çoklu imza cüzdanından yaklaşık 305.000 dolar değerinde 114,09 Ether (ETH) çaldı.
Güvenlik şirketi, savunmasız FlashLoopAdapter sözleşmesini ve saldırganın cüzdanını tespit etti ancak Aave v3ün kendisinde herhangi bir kayıp bildirmedi.
İlgili: Aave, tokenleştirilmiş kredi piyasalarının temelini atarak Avalanche‘da V4’ü kullanıma sunuyor

