Externe Aave-adapter gehackt, $305.000 aan crypto gestolen
Een hacker heeft ongeveer $305.000 aan crypto gestolen uit twee Safe-wallets via een externe toepassing die gebruikmaakt van Aave V3. Het Aave V3-protocol zelf bleef volgens oprichter Stani Kulechov buiten schot. De kwetsbaarheid zat in een adapter van een derde partij.

De aanval is vooral relevant omdat DeFi-applicaties vaak uit meerdere onderdelen bestaan. Een protocol zoals Aave kan veilig functioneren, terwijl een externe toepassing die ermee verbonden is toch een kwetsbaarheid bevat.
Kwetsbaarheid zat buiten Aave V3
Volgens blockchainbeveiligingsbedrijf SlowMist richtte de aanvaller zich op de FlashLoopAdapter. Deze externe adapter maakte het mogelijk om vanuit een Safe-wallet leveraged posities op Aave V3 te openen en te sluiten.
Bij een leveraged positie gebruikt een handelaar geleend kapitaal om een grotere positie in te nemen. Dit kan winsten vergroten, maar zorgt ook voor extra risico.
De aanvaller vond een fout in de toegangscontrole van de adapter. Daardoor kon een nep-Safe-contract door de controle komen alsof het een geldige toepassing was.
Kulechov benadrukte dat de kwetsbaarheid niet in de smart contracts van Aave V3 zat. Volgens hem had de aanval geen effect op het protocol zelf.
Hacker kreeg controle over transacties
De kwetsbaarheid ging verder dan alleen de toegangscontrole. Volgens SlowMist kon de aanvaller ook bepalen welke router en transactiedata de adapter gebruikte voor swaps.
Een router is binnen DeFi software die bepaalt hoe een tokenruil wordt uitgevoerd. Als een aanvaller deze instellingen kan manipuleren, kan hij transacties een andere richting opsturen dan de gebruiker verwacht.
Via deze route kon de hacker transacties uitvoeren vanuit de getroffen Safe-wallets en toegang krijgen tot weETH en ander onderpand.
Aanvaller lost eerst 1.300 WETH aan schuld af
Tijdens de aanval werd ongeveer 1.300 WETH aan schuld terugbetaald. Daarmee kwam onderpand vrij dat aan de openstaande posities gekoppeld was.
WETH staat voor Wrapped Ether. Het vertegenwoordigt ETH in een tokenvorm die gemakkelijker binnen smart contracts en DeFi-protocollen gebruikt kan worden. Eén WETH vertegenwoordigt in principe één ETH.
Na het vrijmaken van het onderpand wist de aanvaller ongeveer 114,09 ETH uit twee Safe multisig-wallets te halen. Die crypto was op dat moment ongeveer $305.000 waard.
Een multisig-wallet vereist normaal gesproken goedkeuring van meerdere partijen voordat een transactie doorgaat. In dit geval zat het probleem niet in Safe zelf, maar in de externe adapter die toestemming had om met de wallets te communiceren.
Wat betekent de aanval voor Aave-gebruikers?
SlowMist meldde geen verliezen bij Aave V3 zelf. Ook zijn er geen aanwijzingen dat de kerncontracten van het lendingprotocol door de aanvaller zijn misbruikt.
Toch is het incident relevant voor DeFi-gebruikers. Wie Aave gebruikt via externe diensten, communiceert soms met meer smart contracts dan alleen die van Aave. Iedere extra koppeling vormt een afzonderlijke softwarelaag met eigen beveiligingsrisico’s.
Het is daarom belangrijk om te controleren welke smart contracts toestemming hebben om tokens te gebruiken en welke externe diensten toegang krijgen tot een wallet. De reputatie van het onderliggende protocol biedt geen garantie dat iedere toepassing die erop voortbouwt even goed beveiligd is.
Conclusie
De aanval van ongeveer $305.000 trof volgens de beschikbare informatie niet Aave V3 zelf. De hacker maakte gebruik van een fout in een externe adapter die Aave-posities vanuit Safe-wallets beheerde.
Het incident laat zien hoe belangrijk externe integraties zijn voor de veiligheid van DeFi. Gebruikers krijgen niet alleen te maken met het risico van het hoofdprotocol, maar ook met de smart contracts en applicaties die daar omheen zijn gebouwd.
Veelgestelde vragen
Is Aave V3 gehackt?
Nee, volgens Aave-oprichter Stani Kulechov en het onderzoek van SlowMist zat de kwetsbaarheid niet in Aave V3. De aanvaller misbruikte een externe adapter die bovenop het protocol was gebouwd.
Hoeveel crypto heeft de hacker gestolen?
De aanvaller haalde ongeveer 114,09 ETH uit twee Safe multisig-wallets. De waarde daarvan bedroeg op het moment van de aanval ongeveer $305.000.
Wat is een Aave-adapter?
Een adapter is een extern smart contract dat andere toepassingen met Aave laat communiceren. In dit geval gebruikte de FlashLoopAdapter Aave V3 en Safe-wallets om leveraged posities te beheren. Juist in deze extra softwarelaag zat de kwetsbaarheid.





Gerelateerd Nieuws
Altcoin


