Ruka hadi maudhui
Habari Habari za Kripto

Aave v3: ETH 114 ziliibwa, itifaki kuu bado iko salama

Takriban 114.09 ETH, zenye thamani ya karibu dola 305,000, ziliibwa baada ya kutumiwa vibaya kwa dosari katika FlashLoopAdapter, moduli inayotumika kusimamia nafasi zenye leverage kwenye Aave v3. Shambulizi liliathiri wallet mbili za Safe zenye saini nyingi. Jambo muhimu: mikataba msingi ya Aave v3 haikuathirika, kwa mujibu wa mwanzilishi wake Stani Kulechov.

Safe mbili za saini nyingi zikikosa Ethereum kupitia adapter iliyoathirika, mbele ya Safe kuu iliyo salama
Dosari inahusu FlashLoopAdapter, moduli ya mtu wa tatu, wala si mikataba msingi ya Aave v3.

Aave v3 haikuhackiwa

Taarifa ya tahadhari iliyochapishwa na SlowMist tarehe 2 Oktoba inaweza kwa urahisi kuonekana kama habari ya hack nyingine ya itifaki ya Aave. Hata hivyo, uhalisia wa kiufundi ni tofauti. Mkataba uliokuwa na dosari, FlashLoopAdapter, ni moduli ya mtu wa tatu iliyojengwa juu ya Aave v3 kwa ajili ya kuendesha baadhi ya mikakati kiotomatiki. Tofauti hii inakumbusha hacks 70 za crypto zilizorekodiwa katika robo ya pili ya 2026, ambapo dosari hazikuihusu moja kwa moja kila mara itifaki iliyokuwa ikitajwa kwenye vichwa vya habari.

Kulingana na uchambuzi wa SlowMist, shambulizi hilo lilitokea tarehe 1 Oktoba kwenye Ethereum. Wallet mbili za Safe zilizokuwa zimewasha FlashLoopAdapter zilimwagiwa fedha, na hatimaye mshambuliaji akaweza kubakiza takriban 114.09 ETH.

Stani Kulechov alitoa ufafanuzi haraka. Mwanzilishi wa Aave alisema kuwa FlashLoopAdapter si sehemu ya mikataba ya Aave v3, bali ni adapter ya nje iliyotengenezwa na mtu wa tatu.

Kwa hiyo, Aave v3 yenyewe inaendelea kufanya kazi kama kawaida. Wakopeshaji na wakopaji ambao hawajawahi kutumia moduli hii hawamo miongoni mwa waathiriwa waliotambuliwa.

Dosari hiyo iko kwingineko: katika namna FlashLoopAdapter ilivyokuwa ikihakiki ruhusa.

Safe bandia ilitosha kuudanganya moduli

FlashLoopAdapter huwezesha kufungua au kufunga kiotomatiki mikakati inayoitwa “looping”. Kwa mfano, mtumiaji anaweka asset kama dhamana, anakopa kwa kutumia dhamana hiyo, ananunua collateral zaidi kisha anarudia mchakato. Hivyo, exposure huongezeka bila kuhitaji mfululizo mrefu wa hatua za mikono.

Hata hivyo, ili kutekeleza shughuli hizo, moduli ilikuwa na ruhusa muhimu kwenye Safe zilizohusika.

SlowMist inaeleza kwamba functions open() na close() zilihakiki hasa ikiwa Safe iliyokuwa ikiita ilitangaza FlashLoopAdapter kama moduli iliyoruhusiwa. Mshambuliaji aliunda mkataba bandia wa Safe ulioweza kujibu “ndiyo” kila mara kwenye ukaguzi huo.

Baada ya kuvuka kizuizi hicho, aliweza kudhibiti swapRouter pamoja na data iliyowasilishwa kwenye function ya swap. Kisha alitumia vibaya ruhusa za moduli hiyo kuita execTransactionFromModule() kwenye wallet halisi zilizokuwa waathiriwa.

Utaratibu huo ulikuwa wa moja kwa moja: moduli tayari ilikuwa na ufunguo halali wa kufikia mfumo. Mshambuliaji hakuhitaji kuivunja Safe. Alipata njia ya kuufanya adapter uamini kwamba alikuwa na haki ya kutumia ufunguo huo.

Aina hii ya hatari inaonyesha kwa nini usalama wa wallet za crypto sasa unahusisha zaidi ya kulinda private keys pekee. Smart contract iliyopewa ruhusa yenyewe inaweza kuwa lango la kuingilia mfumo.

1,300 WETH zililipwa ili kufungua collateral

Operesheni hiyo haikuhusu tu kuhamisha ETH chache. Wallet hizo zilikuwa na nafasi tata kwenye Aave.

Mshambuliaji alitumia liquidity ya muda, hasa kupitia flash loan, kulipa takriban 1,300 WETH za deni. Hatua hiyo ilimwezesha kufungua collateral iliyohusishwa, ikiwemo weETH, kabla ya kutoa assets kutoka kwenye Safe zilizoathirika. SlowMist inakadiria faida ya mwisho kuwa takriban 114.09 ETH.

Hapa kuna jambo la kuvutia: kulipa deni la mamilioni ya dola kunaweza kuwa sehemu ya wizi pale ambapo ni lazima kwanza kufungue dhamana zenye thamani kubwa zaidi.

Tukio hili linaonyesha hasa hatari inayotokana na composability ya DeFi. Aave inaweza kufanya kazi kwa usahihi. Safe inaweza kufanya kazi kwa usahihi. Hata hivyo, layer ya ziada inayounganisha mifumo hiyo miwili inaweza kuleta dosari kubwa inayoweza kupita ulinzi uliotarajiwa.

BrefCrypto iliwahi kubainisha katika kisa cha Coldcard kwamba kuingiliwa kwa zana iliyojengwa kuzunguka Bitcoin hakumaanishi kwamba Bitcoin yenyewe imehackiwa. Uangalifu huo huo unahitajika hapa.

Takriban ETH 114 ziliibwa kweli. Safe mbili ziliathirika kupitia moduli iliyoruhusiwa. Hata hivyo, si sahihi kuhusisha dosari hii moja kwa moja na Aave v3.

Shambulizi hili limegusa eneo ambalo limekuwa muhimu sana katika DeFi: mikataba ya watu wa tatu ambayo watumiaji huipa ruhusa kubwa ili kuendesha mikakati yao kiotomatiki.

Vyanzo vilivyotajwa1
BrefCrypto Habari za kripto Afrika na duniani
Tufuate kwenye Google News →
Guy Gomez
Mwandishi

Guy Gomez