Aller au contenu
Actualité Actu Crypto

Aave v3 : 114 ETH volés, le protocole principal intact

Environ 114,09 ETH, soit près de 305 000 dollars, ont été dérobés après l’exploitation d’une faille dans FlashLoopAdapter, un module utilisé pour gérer des positions à effet de levier sur Aave v3. L’attaque a touché deux portefeuilles multisignatures Safe. Point essentiel : les contrats principaux d’Aave v3 n’ont pas été compromis, selon son fondateur Stani Kulechov.

Deux coffres multisignatures perdent des pièces Ethereum via un adaptateur endommagé devant un coffre principal intact
La faille concerne FlashLoopAdapter, un module tiers, et non les contrats principaux d’Aave v3.

Aave v3 n’a pas été piraté

L’alerte publiée par SlowMist le 2 octobre pourrait facilement laisser penser à un nouveau piratage du protocole Aave. La réalité technique est plus précise. Le contrat vulnérable, FlashLoopAdapter, constitue un module tiers construit au-dessus d’Aave v3 pour automatiser certaines stratégies. Cette distinction rappelle les 70 piratages crypto recensés au deuxième trimestre 2026, où les failles ne concernaient pas toujours directement le protocole présenté au premier plan.

Selon l’analyse de SlowMist, l’attaque s’est produite le 1er octobre sur Ethereum. Deux wallets Safe ayant activé FlashLoopAdapter ont été vidés, permettant finalement au pirate de conserver environ 114,09 ETH.

Stani Kulechov a rapidement réagi pour clarifier la situation. Le fondateur d’Aave indique que FlashLoopAdapter n’appartient pas aux contrats Aave v3 et décrit l’outil comme un adaptateur externe développé par un tiers.

Aave v3 lui-même continue donc de fonctionner normalement. Les prêteurs et emprunteurs n’ayant jamais utilisé ce module ne font pas partie des victimes identifiées.

La faille se trouve ailleurs : dans la manière dont FlashLoopAdapter vérifiait les autorisations.

Un faux Safe suffit à tromper le module

FlashLoopAdapter permet d’ouvrir ou fermer automatiquement des stratégies dites de « looping ». Le principe consiste par exemple à déposer un actif en garantie, emprunter contre cette garantie, racheter davantage de collatéral puis recommencer. L’exposition augmente sans nécessiter une longue série d’actions manuelles.

Pour exécuter ces opérations, le module disposait toutefois de permissions importantes sur les Safe concernés.

SlowMist explique que les fonctions open() et close() vérifiaient essentiellement si le Safe appelant déclarait FlashLoopAdapter comme module autorisé. L’attaquant a créé un faux contrat Safe capable de répondre systématiquement « oui » à cette vérification.

Une fois cette barrière franchie, il pouvait contrôler le swapRouter et les données transmises à la fonction de swap. Il a alors détourné les permissions du module pour appeler execTransactionFromModule() sur les véritables wallets victimes.

Le mécanisme est assez brutal : le module possédait déjà une clé d’accès légitime. Le pirate n’a pas eu besoin de casser Safe. Il a trouvé un moyen de convaincre l’adaptateur qu’il avait le droit d’utiliser cette clé.

Ce type de risque rappelle pourquoi la sécurité des wallets crypto dépasse désormais la seule protection des clés privées. Un smart contract autorisé peut devenir lui-même une porte d’entrée.

1 300 WETH remboursés pour libérer le collatéral

L’opération ne s’est pas limitée à transférer quelques ETH. Les wallets détenaient des positions complexes sur Aave.

L’attaquant a utilisé de la liquidité temporaire, notamment via un flash loan, pour rembourser environ 1 300 WETH de dette. Cette étape lui a permis de débloquer le collatéral associé, notamment du weETH, avant d’extraire les actifs des Safe affectés. SlowMist estime le bénéfice final à environ 114,09 ETH.

Voilà un détail intéressant : rembourser une dette de plusieurs millions de dollars peut parfaitement faire partie d’un vol lorsqu’il faut d’abord libérer des garanties beaucoup plus importantes.

L’incident souligne surtout le risque créé par la composabilité de la DeFi. Aave peut fonctionner correctement. Safe peut fonctionner correctement. Une couche supplémentaire reliant les deux peut néanmoins introduire une vulnérabilité suffisamment grave pour contourner les protections attendues.

BrefCrypto relevait déjà avec l’affaire Coldcard que la compromission d’un outil construit autour de Bitcoin ne signifie pas que Bitcoin lui-même a été piraté. La même rigueur s’impose ici.

Les quelque 114 ETH ont bien été volés. Deux Safe ont bien été compromis par l’intermédiaire d’un module autorisé. En revanche, attribuer directement cette faille à Aave v3 serait incorrect.

Cette attaque touche précisément une zone devenue critique dans la DeFi : les contrats tiers auxquels les utilisateurs délèguent des permissions puissantes pour automatiser leurs stratégies.

Sources citées1
BrefCrypto L’actualité crypto en Afrique et dans le monde
Nous suivre sur Google News →
Guy Gomez
Auteur

Guy Gomez

Guy Gomez est analyste et journaliste spécialisé en cryptomonnaies chez BrefCrypto. Ses articles se distinguent par une lecture experte des marchés, intégrant cycles, psychologie des investisseurs et rapports de force macro-économiques. Il analyse avec précision les enjeux réglementaires internationaux, en évaluant leur impact concret sur Bitcoin, les altcoins et l’adoption institutionnelle. Guy Gomez accorde une place centrale aux risques systémiques et à la sécurité, en décortiquant les mécanismes de fraude, d’ingénierie sociale et les erreurs récurrentes des investisseurs. Il apporte enfin un regard stratégique sur l’Afrique, où il étudie l’équilibre entre régulation, souveraineté financière et usages réels des crypto-actifs.