Ir para o conteúdo
Notícia Notícias Cripto

Aave v3: 114 ETH roubados, protocolo principal permanece intacto

Cerca de 114,09 ETH, equivalentes a aproximadamente US$ 305 mil, foram roubados após a exploração de uma falha no FlashLoopAdapter, um módulo usado para gerenciar posições alavancadas na Aave v3. O ataque afetou duas carteiras multisig Safe. O ponto central é que os contratos principais da Aave v3 não foram comprometidos, segundo seu fundador, Stani Kulechov.

Duas carteiras multisig perdem moedas Ethereum por meio de um adaptador comprometido diante de um cofre principal intacto
A falha afetou o FlashLoopAdapter, um módulo de terceiros, e não os contratos principais da Aave v3.

Aave v3 não foi hackeada

O alerta publicado pela SlowMist em 2 de outubro poderia facilmente levar à conclusão de que houve um novo ataque contra o protocolo Aave. A realidade técnica é mais específica. O contrato vulnerável, o FlashLoopAdapter, é um módulo de terceiros construído sobre a Aave v3 para automatizar determinadas estratégias. A distinção lembra os 70 hacks cripto registrados no segundo trimestre de 2026, nos quais as falhas nem sempre afetaram diretamente o protocolo destacado.

De acordo com a análise da SlowMist, o ataque ocorreu em 1º de outubro, na Ethereum. Duas carteiras Safe que haviam ativado o FlashLoopAdapter foram esvaziadas, permitindo que o invasor ficasse, ao final, com cerca de 114,09 ETH.

Stani Kulechov reagiu rapidamente para esclarecer a situação. O fundador da Aave afirmou que o FlashLoopAdapter não pertence aos contratos da Aave v3 e descreveu a ferramenta como um adaptador externo desenvolvido por terceiros.

A própria Aave v3 continua funcionando normalmente. Credores e tomadores que nunca utilizaram esse módulo não estão entre as vítimas identificadas.

A falha estava em outro ponto: na forma como o FlashLoopAdapter verificava as autorizações.

Um Safe falso foi suficiente para enganar o módulo

O FlashLoopAdapter permite abrir ou fechar automaticamente estratégias conhecidas como “looping”. O princípio consiste, por exemplo, em depositar um ativo como garantia, tomar um empréstimo usando essa garantia, comprar mais colateral e repetir o processo. Assim, a exposição aumenta sem exigir uma longa sequência de ações manuais.

Para executar essas operações, porém, o módulo tinha permissões importantes sobre as Safe envolvidas.

A SlowMist explica que as funções open() e close() verificavam essencialmente se a Safe que fazia a chamada declarava o FlashLoopAdapter como um módulo autorizado. O invasor criou um contrato Safe falso capaz de responder sistematicamente “sim” a essa verificação.

Depois de superar essa barreira, ele pôde controlar o swapRouter e os dados enviados à função de swap. Em seguida, desviou as permissões do módulo para chamar execTransactionFromModule() nas carteiras das vítimas.

O mecanismo foi bastante direto: o módulo já possuía uma chave de acesso legítima. O invasor não precisou quebrar a Safe. Ele encontrou uma forma de convencer o adaptador de que tinha autorização para usar essa chave.

Esse tipo de risco mostra por que a segurança das wallets de criptomoedas vai além da simples proteção das chaves privadas. Um smart contract autorizado pode se tornar, por si só, uma porta de entrada.

1.300 WETH foram reembolsados para liberar o colateral

A operação não se limitou à transferência de alguns ETH. As carteiras mantinham posições complexas na Aave.

O invasor utilizou liquidez temporária, especialmente por meio de um flash loan, para quitar cerca de 1.300 WETH em dívidas. Essa etapa permitiu desbloquear o colateral associado, incluindo weETH, antes de extrair os ativos das Safe afetadas. A SlowMist estima o ganho final em aproximadamente 114,09 ETH.

Esse é um detalhe interessante: quitar uma dívida de vários milhões de dólares pode perfeitamente fazer parte de um roubo quando é necessário liberar primeiro garantias de valor muito maior.

O incidente destaca sobretudo o risco criado pela composabilidade da DeFi. A Aave pode funcionar corretamente. A Safe também pode funcionar corretamente. Ainda assim, uma camada adicional conectando as duas pode introduzir uma vulnerabilidade grave o suficiente para contornar as proteções esperadas.

A BrefCrypto já havia observado, no caso da Coldcard, que o comprometimento de uma ferramenta construída em torno do Bitcoin não significa que o próprio Bitcoin tenha sido hackeado. A mesma precisão é necessária neste caso.

Cerca de 114 ETH foram de fato roubados. Duas Safe foram de fato comprometidas por meio de um módulo autorizado. No entanto, atribuir diretamente essa falha à Aave v3 seria incorreto.

O ataque atingiu precisamente uma área que se tornou crítica na DeFi: os contratos de terceiros aos quais os usuários delegam permissões poderosas para automatizar suas estratégias.

Fontes citadas1
BrefCrypto Notícias sobre cripto na África e no mundo
Seguir no Google News →
Guy Gomez
Autor

Guy Gomez