Наш Telegram
КурсыBTC $84 913 +1,8%ETH $2 710 +0,9%TON $1,560 +3,9%SOL $119,54 +1,3%USDT/RUB 83,35 ₽

Модуль Safe вокруг Aave: оценка убытка, не дыра ядра

Crypto Times пишет об инциденте 1 октября: модуль FlashLoopAdapter у сейфов с петлями Aave V3. 305 тысяч долларов — оценка алерта, не аудит. Ядро Aave в алерте уязвимым не названо. Пост и транзакцию я не открывал.

Автор: Редакция КриптоПанкс
Модуль Safe вокруг Aave: оценка убытка, не дыра ядра
Коротко
  • Статья передаёт алерт: сеть Ethereum, тип — контроль доступа, оценка потерь около 305 000 долларов.
  • Два сейфа. У первого погашено около 1 335 WETH долга и выведено около 1 306,48 weETH. Второй потерял около 6,4 weETH. У атакующего, по алерту, осталось около 114,1 ETH.
  • Гросс на странице обозревателя, около 3,88 млн долларов, статья отдельно не даёт считать убытком. Это движение залога в той транзакции.

FlashLoopAdapter Aave Safe в этом файле — одна статья Crypto Times. Время публикации в разметке страницы — 2 октября 2026 года, 01:18 по индийскому стандартному времени, это 1 октября, 22:48 по Москве. Инцидент статья датирует 1 октября. Пост Defimon Alerts в X, транзакцию в Etherscan и код контракта я не открывал. Поэтому числа ниже — пересказ статьи о чужом алерте, не мой разбор байтов.

Что статья считает случившимся

Статья пишет, что 1 октября использовали пользовательский модуль Ethereum, которым управляют кредитное плечо Aave V3 через кошельки Safe. Оценка потерь — около 305 000 долларов. Компонент в алерте Defimon назван FlashLoopAdapter. Его задача, как её передаёт статья, — открывать и закрывать петли с плечом для тех сейфов, которые модуль включили.

Слабое место статья кладёт не в пул Aave, а в проверку прав самого модуля. По алерту, контракт атакующего смог пройти проверку и по пути исполнения модуля вывести залог из двух сейфов. Формулировка, которую статья берёт из поста, такая по смыслу: функции открытия и закрытия доверяют любому отправителю, который отвечает на проверку. Пошаговый вызов, адреса и поля я не повторяю. Их нет в моём прочитанном контракте, потому что контракт не открыт, и собирать инструкцию из пересказа я не буду.

Два сейфа статья различает. Первый: в транзакции погашено около 1 335 WETH долга Aave, затем из сейфа выведено около 1 306,48 weETH. Второй потерял около 6,4 weETH. Потом, по алерту, часть выведенного конвертировали, и у атакующего осталось около 114,1 ETH. Оценка всего эпизода у Defimon — около 305 000 долларов. Статья прямо пишет, что расследование не закрыто и неясно, задеты ли ещё кошельки или контракты.

Почему 305 тысяч и 3,88 миллиона не одна цифра

Статья сама ловит путаницу, и её надо сохранить. Транзакция, на которую указывает алерт, в пересказе обозревателя показывает сожжение около 1 306,48 переменного долга в WETH и вывод 1 306,48 weETH из Aave. Страница обозревателя, по статье, показывает гросс движения залога около 3,88 млн долларов. Статья запрещает путать это с убытком в 305 000. Гросс — размер движения залога в транзакции. 305 000 — оценка Defimon по всему эпизоду.

Я обозреватель не открывал. Значит, я не подтверждаю ни гросс, ни хеш, ни что на экране действительно 3,88 млн. Я подтверждаю только то, что статья проводит эту границу. Если ты видишь в ленте «украли почти четыре миллиона», это уже не граница статьи. Статья как раз говорит: не путай движение залога с оценкой потери.

Оценка не аудит. Её не подписывала лаборатория протокола в открытом мной тексте. Её не считал я по остаткам кошельков. 305 000 долларов — оценка алерта. Пока пост не открыт, даже эта оценка у меня из вторых рук: статья цитирует Defimon. Вторые руки не становятся точнее от того, что число круглое.

Где статья ставит флеш-займ и где снимает вину с ядра

В цепочке, по алерту в пересказе, был флеш-займ WETH с Morpho. Статья объясняет флеш-займ как ликвидность внутри одной транзакции, которую нужно вернуть до конца транзакции, и пишет, что документы Aave описывают флеш-займы как обычную функцию пула V3. Сами документы Aave я в этой проверке не открывал. Вывод, который статья делает и который я не усиливаю: использование флеш-займа само по себе не показывает дыру в протоколе, который дал ликвидность.

Дальше граница, без которой история не читается. Задетый компонент — пользовательский контракт FlashLoopAdapter вокруг петель Aave V3. Документация V3, как её упоминает статья, относит займ, погашение, вывод и флеш-займ к обычным функциям. Слабость, по алерту, — в логике допуска модуля и в том, как он говорит с задетыми сейфами. Доступные сведения, пишет статья, не показывают, что ядро кредитных контрактов Aave V3 взломано напрямую.

305 000 долларов — оценка алерта, не аудит. Ядро Aave уязвимым не названо. Пост, транзакцию и контракт я не открывал.

Ядро не названо уязвимым. Это не то же самое, что «ядро я проверил и оно чистое». Я его не проверял. Статья говорит, чего нет в сведениях: нет указания на прямой компромисс ядра. Отсутствие указания в алерте — не сертификат. Его хватает, чтобы не писать «взломали Aave». Его не хватает, чтобы писать «Aave не при чём навсегда».

Статья упоминает более ранний, сентябрьский эпизод с другим модулем сейфа и позицией Aave V3. Этот эпизод я отдельно не проверял. Его нельзя прибавлять к 305 000 и нельзя считать доказанным тем же чтением. Статья сама пишет, что пути разные, а общее — сейф, плечо и пользовательский модуль. Общее здесь — её сопоставление, не мой разбор двух кодов.

Что сейф с модулем значит в этом пересказе

Статья напоминает устройство, без которого история не читается. Сейф может разрешить модулю делать за него заданные действия. Так автоматизируют сложную стратегию. Логика допуска и исполнения в этой надстройке — отдельная поверхность. Инцидент в пересказе как раз про надстройку: залог сейфа увели через модуль, не через рассказ о дыре в ядре.

Для тебя практическая граница без инструкции и без совета такая. Имя модуля, два сейфа, оценка 305 000, гросс 3,88 млн как чужое движение залога, остаток около 114,1 ETH, флеш-займ Morpho как часть цепочки в алерте, ядро не названо уязвимым, расследование в статье не закрыто. Чего нет: открытый пост, открытый обозреватель, открытый код, список всех задетых сейфов, подтверждение, что других кошельков нет.

Нельзя дописать «деньги вернули»: статья этого не говорит. Нельзя дописать «виноват Morpho» или «виновато ядро»: статья оба этих вывода не делает. Нельзя дописать точный список шагов: я их не читал в коде и не буду собирать.

Это не рекомендация отключать модули, выводить залог или выбирать другой протокол. Это граница одной статьи: FlashLoopAdapter Exploit Drains $305K.

По теме: отчёт Aave V4 и компенсация Ostium.

Материал не является инвестиционной рекомендацией. Крипта — высокий риск, решения принимаешь сам.

Пост Aave Labs за сентябрь: V4, миллиард депозитов и чужие сети
Новости
Пост Aave Labs за сентябрь: V4, миллиард депозитов и чужие сети
2 октября 2026
CoW Swap открыл TWAP для любого EOA, не только для Safe
Новости
CoW Swap открыл TWAP для любого EOA, не только для Safe
2 октября 2026
zkAPI уже в основной сети: оплата AI доказательством, а не именем
Нейросети
zkAPI уже в основной сети: оплата AI доказательством, а не именем
2 октября 2026

Будь в теме первым

Главные новости крипты, мемкоинов и нейросетей. Коротко, каждый день.