Модуль Safe вокруг Aave: оценка убытка, не дыра ядра
Crypto Times пишет об инциденте 1 октября: модуль FlashLoopAdapter у сейфов с петлями Aave V3. 305 тысяч долларов — оценка алерта, не аудит. Ядро Aave в алерте уязвимым не названо. Пост и транзакцию я не открывал.

- Статья передаёт алерт: сеть Ethereum, тип — контроль доступа, оценка потерь около 305 000 долларов.
- Два сейфа. У первого погашено около 1 335 WETH долга и выведено около 1 306,48 weETH. Второй потерял около 6,4 weETH. У атакующего, по алерту, осталось около 114,1 ETH.
- Гросс на странице обозревателя, около 3,88 млн долларов, статья отдельно не даёт считать убытком. Это движение залога в той транзакции.
FlashLoopAdapter Aave Safe в этом файле — одна статья Crypto Times. Время публикации в разметке страницы — 2 октября 2026 года, 01:18 по индийскому стандартному времени, это 1 октября, 22:48 по Москве. Инцидент статья датирует 1 октября. Пост Defimon Alerts в X, транзакцию в Etherscan и код контракта я не открывал. Поэтому числа ниже — пересказ статьи о чужом алерте, не мой разбор байтов.
Что статья считает случившимся
Статья пишет, что 1 октября использовали пользовательский модуль Ethereum, которым управляют кредитное плечо Aave V3 через кошельки Safe. Оценка потерь — около 305 000 долларов. Компонент в алерте Defimon назван FlashLoopAdapter. Его задача, как её передаёт статья, — открывать и закрывать петли с плечом для тех сейфов, которые модуль включили.
Слабое место статья кладёт не в пул Aave, а в проверку прав самого модуля. По алерту, контракт атакующего смог пройти проверку и по пути исполнения модуля вывести залог из двух сейфов. Формулировка, которую статья берёт из поста, такая по смыслу: функции открытия и закрытия доверяют любому отправителю, который отвечает на проверку. Пошаговый вызов, адреса и поля я не повторяю. Их нет в моём прочитанном контракте, потому что контракт не открыт, и собирать инструкцию из пересказа я не буду.
Два сейфа статья различает. Первый: в транзакции погашено около 1 335 WETH долга Aave, затем из сейфа выведено около 1 306,48 weETH. Второй потерял около 6,4 weETH. Потом, по алерту, часть выведенного конвертировали, и у атакующего осталось около 114,1 ETH. Оценка всего эпизода у Defimon — около 305 000 долларов. Статья прямо пишет, что расследование не закрыто и неясно, задеты ли ещё кошельки или контракты.
Почему 305 тысяч и 3,88 миллиона не одна цифра
Статья сама ловит путаницу, и её надо сохранить. Транзакция, на которую указывает алерт, в пересказе обозревателя показывает сожжение около 1 306,48 переменного долга в WETH и вывод 1 306,48 weETH из Aave. Страница обозревателя, по статье, показывает гросс движения залога около 3,88 млн долларов. Статья запрещает путать это с убытком в 305 000. Гросс — размер движения залога в транзакции. 305 000 — оценка Defimon по всему эпизоду.
Я обозреватель не открывал. Значит, я не подтверждаю ни гросс, ни хеш, ни что на экране действительно 3,88 млн. Я подтверждаю только то, что статья проводит эту границу. Если ты видишь в ленте «украли почти четыре миллиона», это уже не граница статьи. Статья как раз говорит: не путай движение залога с оценкой потери.
Оценка не аудит. Её не подписывала лаборатория протокола в открытом мной тексте. Её не считал я по остаткам кошельков. 305 000 долларов — оценка алерта. Пока пост не открыт, даже эта оценка у меня из вторых рук: статья цитирует Defimon. Вторые руки не становятся точнее от того, что число круглое.
Где статья ставит флеш-займ и где снимает вину с ядра
В цепочке, по алерту в пересказе, был флеш-займ WETH с Morpho. Статья объясняет флеш-займ как ликвидность внутри одной транзакции, которую нужно вернуть до конца транзакции, и пишет, что документы Aave описывают флеш-займы как обычную функцию пула V3. Сами документы Aave я в этой проверке не открывал. Вывод, который статья делает и который я не усиливаю: использование флеш-займа само по себе не показывает дыру в протоколе, который дал ликвидность.
Дальше граница, без которой история не читается. Задетый компонент — пользовательский контракт FlashLoopAdapter вокруг петель Aave V3. Документация V3, как её упоминает статья, относит займ, погашение, вывод и флеш-займ к обычным функциям. Слабость, по алерту, — в логике допуска модуля и в том, как он говорит с задетыми сейфами. Доступные сведения, пишет статья, не показывают, что ядро кредитных контрактов Aave V3 взломано напрямую.
305 000 долларов — оценка алерта, не аудит. Ядро Aave уязвимым не названо. Пост, транзакцию и контракт я не открывал.
Ядро не названо уязвимым. Это не то же самое, что «ядро я проверил и оно чистое». Я его не проверял. Статья говорит, чего нет в сведениях: нет указания на прямой компромисс ядра. Отсутствие указания в алерте — не сертификат. Его хватает, чтобы не писать «взломали Aave». Его не хватает, чтобы писать «Aave не при чём навсегда».
Статья упоминает более ранний, сентябрьский эпизод с другим модулем сейфа и позицией Aave V3. Этот эпизод я отдельно не проверял. Его нельзя прибавлять к 305 000 и нельзя считать доказанным тем же чтением. Статья сама пишет, что пути разные, а общее — сейф, плечо и пользовательский модуль. Общее здесь — её сопоставление, не мой разбор двух кодов.
Что сейф с модулем значит в этом пересказе
Статья напоминает устройство, без которого история не читается. Сейф может разрешить модулю делать за него заданные действия. Так автоматизируют сложную стратегию. Логика допуска и исполнения в этой надстройке — отдельная поверхность. Инцидент в пересказе как раз про надстройку: залог сейфа увели через модуль, не через рассказ о дыре в ядре.
Для тебя практическая граница без инструкции и без совета такая. Имя модуля, два сейфа, оценка 305 000, гросс 3,88 млн как чужое движение залога, остаток около 114,1 ETH, флеш-займ Morpho как часть цепочки в алерте, ядро не названо уязвимым, расследование в статье не закрыто. Чего нет: открытый пост, открытый обозреватель, открытый код, список всех задетых сейфов, подтверждение, что других кошельков нет.
Нельзя дописать «деньги вернули»: статья этого не говорит. Нельзя дописать «виноват Morpho» или «виновато ядро»: статья оба этих вывода не делает. Нельзя дописать точный список шагов: я их не читал в коде и не буду собирать.
Это не рекомендация отключать модули, выводить залог или выбирать другой протокол. Это граница одной статьи: FlashLoopAdapter Exploit Drains $305K.
По теме: отчёт Aave V4 и компенсация Ostium.
Материал не является инвестиционной рекомендацией. Крипта — высокий риск, решения принимаешь сам.


