Aave V3 : une faille sur FlashLoopAdapter coûte 305 000 $

02 Oct 2026 - 09:32
Aave V3 : une faille sur FlashLoopAdapter coûte 305 000 $
Un piratage de FlashLoopAdapter sur Ethereum a causé une perte nette estimée à 305 000 $ pour deux portefeuilles Safe, tandis qu'Aave affirme que ses contrats principaux ne sont pas affectés.

Un adaptateur personnalisé, le FlashLoopAdapter, utilisé pour gérer des positions à effet de levier sur Aave V3, a été exploité lors d’un hack sur Ethereum. Cette attaque a laissé deux portefeuilles Safe avec une perte nette estimée à 114,09 ETH, soit environ 305 000 $.

L’attaquant a falsifié une vérification d’authentification Safe, puis a utilisé un flash loan Morpho en WETH pour rembourser la dette et débloquer le collatéral. Les quelque 1 306 weETH retirés de l’un des portefeuilles représentaient un flux de transaction brut, et non les bénéfices nets de l’attaquant.

Defimon Alerts a déclaré avoir détecté l’attaque sur Ethereum à 15:08:57 UTC le jeudi 1er octobre. SlowMist a publié son analyse le vendredi 2 octobre, identifiant une faiblesse dans les fonctions d’ouverture et de fermeture de l’adaptateur. Un contrat malveillant a pu se faire passer pour un Safe et renvoyer cette valeur, contournant ainsi une vérification destinée à confirmer qu’un portefeuille légitime avait activé le FlashLoopAdapter.

Le contrat contrôlé par l’attaquant a également fourni le routeur de swap et les calldata de l’adaptateur. Il a dirigé le routeur vers un Safe victime et a configuré les calldata pour invoquer execTransactionFromModule. Comme le FlashLoopAdapter était déjà activé sur ce Safe, le portefeuille a accepté l’appel comme une transaction de module autorisée.

Cette séquence a transformé une faille d’authentification mineure en un accès complet au collatéral contrôlé par le portefeuille. L’épisode souligne à quel point les permissions des portefeuilles et les chemins d’exécution sont cruciaux, parallèlement à la sécurité du protocole de prêt lui-même, une préoccupation également centrale pour les infrastructures de garde et les contrôles d’authentification.

Le flash loan a remboursé la dette Aave avant le retrait du collatéral

L’attaquant a utilisé un flash loan Morpho libellé en WETH pour rembourser environ 1 335 WETH de dette Aave associée au plus grand Safe. Ce remboursement a libéré le collatéral lié à sa position à effet de levier, permettant le retrait d’environ 1 306 weETH. Un deuxième Safe a perdu environ 6,4 weETH via le même module vulnérable.

Les deux portefeuilles Safe concernés appartenaient au même propriétaire. Une fois les fonds empruntés réglés et certains actifs convertis, l’attaquant a conservé environ 114,09 ETH, une somme évaluée par les rapports de sécurité à environ 305 000 $.

La distinction entre le mouvement brut et la perte réalisée est essentielle. Le retrait massif de collatéral a permis le remboursement de la dette et le débouclage de la position ; il ne doit pas être interprété comme le montant volé. Le produit net rapporté correspond à l’ETH restant après ces étapes de transaction.

Aave affirme que les contrats core ne sont pas touchés

Le fondateur et PDG d’Aave, Stani Kulechov, a précisé que le composant vulnérable était une intégration externe plutôt qu’un contrat Aave V3, et qu’il n’avait eu « aucun effet sur Aave v3 ».

SlowMist a classé l’incident comme une vulnérabilité de smart contract et a attribué le contournement à la vérification Safe falsifiable. Defimon a décrit le FlashLoopAdapter comme un module Safe permettant d’ouvrir et de fermer des boucles de levier sur Aave V3, estimant la perte à environ 305 000 $.

Le FlashLoopAdapter est un contrat personnalisé construit sur Aave V3 pour gérer les positions à effet de levier dans les Safes qui l’ont activé. Les modules Safe peuvent exécuter des transactions de portefeuille sans nécessiter le flux de transaction standard du propriétaire à chaque fois, ce qui facilite l’automatisation mais offre aussi à un module autorisé une voie d’accès aux actifs du portefeuille.

Dans ce cas précis, la permission du module en elle-même n’était pas le bug rapporté ; c’est la logique d’authentification de l’appelant et d’exécution de l’adaptateur qui l’était. L’affaire constitue donc un échec de sécurité DeFi au niveau de la couche d’intégration, et non une preuve que les pools de prêt d’Aave V3 ont été compromis.

La source primaire note également un incident distinct sur un portefeuille Safe en septembre, impliquant environ 2 900 rsETH et une autorisation faible dans un exécuteur connecté à un module activé, mais les deux incidents concernent des contrats et des chemins d’attaque différents.

The post Aave V3 : une faille sur FlashLoopAdapter coûte 305 000 $ appeared first on Cryptonews France.