Aave-Integration gehackt: $305.000 Verlust durch Safe-Lücke

Okt 02, 2026 - 09:32
Aave-Integration gehackt: $305.000 Verlust durch Safe-Lücke

Ein maßgeschneiderter FlashLoopAdapter, der zur Verwaltung gehebelter Aave V3-Positionen eingesetzt wird, wurde Ziel eines Hackerangriffs auf Ethereum. Dabei verzeichneten zwei Safe-Wallets einen geschätzten Nettoverlust von 114,09 ETH, was etwa 305.000 US-Dollar entspricht.

Der Angreifer täuschte eine Safe-Authentifizierungsprüfung vor und nutzte anschließend einen Morpho WETH Flash Loan, um Schulden zurückzuzahlen und Sicherheiten freizuschalten. Die rund 1.306 weETH, die aus einer Wallet abgehoben wurden, stellten dabei den Bruttotransaktionsfluss dar und nicht den Nettogewinn des Angreifers.

Defimon Alerts gab an, den Ethereum-Angriff am Donnerstag, den 1. Oktober, um 15:08:57 UTC entdeckt zu haben. SlowMist veröffentlichte am Freitag, den 2. Oktober, eine Analyse, die eine Schwachstelle in den Open- und Close-Funktionen des Adapters identifizierte. Ein bösartiger Smart Contract konnte sich als Safe ausgeben und diesen Wert zurückgeben, wodurch eine Prüfung umgangen wurde, die eigentlich bestätigen sollte, dass eine legitime Wallet den FlashLoopAdapter aktiviert hatte.

Der vom Angreifer kontrollierte Vertrag lieferte zudem den Swap-Router und die Calldata des Adapters. Er richtete den Router auf ein Opfer-Safe und konfigurierte die Calldata so, dass execTransactionFromModule aufgerufen wurde. Da der FlashLoopAdapter auf diesem Safe bereits aktiviert war, akzeptierte die Wallet den Aufruf als autorisierte Modul-Transaktion.

Durch diese Abfolge wurde ein kleiner Authentifizierungsfehler in einen Zugriff auf die Sicherheiten der Wallet verwandelt. Der Vorfall verdeutlicht, dass Wallet-Berechtigungen und Ausführungspfade ebenso entscheidend sind wie die Sicherheit des Kreditprotokolls selbst – ein Thema, das auch bei Verwahrungsinfrastrukturen und Authentifizierungskontrollen zentral ist.

Flash-Loan-Hack beglich Aave-Schulden vor Abhebung der Sicherheiten

Der Angreifer nutzte einen in WETH denominierten Morpho Flash Loan, um etwa 1.335 WETH an Aave-Schulden zurückzuzahlen, die mit dem größeren Safe verbunden waren. Diese Rückzahlung gab die an die gehebelte Position gebundenen Sicherheiten frei, woraufhin rund 1.306 weETH abgehoben werden konnten. Ein zweiter Safe verlor über dasselbe anfällige Modul etwa 6,4 weETH.

Beide betroffenen Safes gehörten demselben Besitzer. Nachdem die geliehenen Mittel beglichen und einige Vermögenswerte umgetauscht worden waren, verblieben dem Angreifer etwa 114,09 ETH, was Sicherheitsberichten zufolge einem Wert von rund 305.000 US-Dollar entspricht.

Ein FlashLoopAdapter-Hack auf Ethereum verursachte einen geschätzten Nettoverlust von 305.000 US-Dollar für zwei Safe-Wallets, während Aave angibt, dass seine Core-Contracts nicht betroffen sind.

Die Unterscheidung zwischen Bruttobewegung und realisiertem Verlust ist wesentlich. Die umfangreiche Abhebung von Sicherheiten ermöglichte die Schuldenrückzahlung und die Auflösung der Position; sie sollte nicht als die gestohlene Summe missverstanden werden. Der gemeldete Nettoerlös entspricht den ETH, die nach diesen Transaktionsschritten übrig blieben.

Aave bestätigt: Core-Contracts nicht betroffen

Aave-Gründer und CEO Stani Kulechov erklärte, dass es sich bei der anfälligen Komponente um eine externe Integration und nicht um einen Aave V3-Vertrag handele und der Vorfall „keinerlei Auswirkungen auf Aave v3“ habe.

SlowMist stufte den Vorfall als Smart-Contract-Schwachstelle ein und schrieb die Umgehung der vorgetäuschten Safe-Prüfung zu. Defimon beschrieb den FlashLoopAdapter als ein Safe-Modul zum Öffnen und Schließen von gehebelten Aave V3-Loops und schätzte den Verlust auf circa 305.000 US-Dollar.

Der FlashLoopAdapter ist ein benutzerdefinierter Vertrag, der auf Aave V3 aufbaut, um gehebelte Positionen in Safes zu verwalten, die diesen aktiviert haben. Safe-Module können Wallet-Transaktionen ausführen, ohne dass jedes Mal der standardmäßige Transaktionsflow des Besitzers erforderlich ist. Dies unterstützt zwar die Automatisierung, gibt einem autorisierten Modul aber auch Zugriff auf die Vermögenswerte der Wallet.

In diesem Fall war nicht die Modulberechtigung selbst der gemeldete Fehler, sondern die Authentifizierungs- und Ausführungslogik des Adapters. Der Vorfall ist daher als DeFi-Sicherheitsfehler auf der Integrationsebene zu werten und nicht als Beweis dafür, dass die Lending-Pools von Aave V3 kompromittiert wurden.

Die Primärquelle weist zudem auf einen separaten Vorfall mit Safe-Wallets im September hin, bei dem rund 2.900 rsETH betroffen waren und eine schwache Autorisierung in einem Executor vorlag. Diese beiden Vorfälle betrafen jedoch unterschiedliche Verträge und Angriffspfade.

The post Aave-Integration gehackt: $305.000 Verlust durch Safe-Lücke appeared first on Cryptonews Germany.