{"id":19043,"date":"2026-10-02T06:02:24","date_gmt":"2026-10-02T06:02:24","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/lexploit-di-flashloopadapter-prosciuga-305-000-dollari-dai-portafogli-safe-collegati-ad-aave\/"},"modified":"2026-10-02T06:02:24","modified_gmt":"2026-10-02T06:02:24","slug":"lexploit-di-flashloopadapter-prosciuga-305-000-dollari-dai-portafogli-safe-collegati-ad-aave","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/lexploit-di-flashloopadapter-prosciuga-305-000-dollari-dai-portafogli-safe-collegati-ad-aave\/","title":{"rendered":"L&#8217;exploit di FlashLoopAdapter prosciuga 305.000 dollari dai portafogli Safe collegati ad Aave"},"content":{"rendered":"<h2>Attacco al FlashLoopAdapter di Aave v3<\/h2>\n<p>Un <strong>FlashLoopAdapter<\/strong> personalizzato, utilizzato per gestire posizioni a leva di Aave v3, \u00e8 stato sfruttato su Ethereum, causando perdite stimate a <strong>305.000 dollari<\/strong> in due portafogli Safe. L&#8217;attaccante \u00e8 riuscito a eludere i controlli di accesso del modulo. La societ\u00e0 di sicurezza blockchain <strong>SlowMist<\/strong> ha dichiarato che l&#8217;attaccante ha sfruttato un difetto di autenticazione nel contratto FlashLoopAdapter, permettendo a un falso Safe di superare i controlli destinati a limitare l&#8217;accesso ai portafogli che avevano abilitato il modulo. Alla fine, l&#8217;attaccante ha trattenuto circa <strong>114,09 ETH<\/strong> dopo aver utilizzato il modulo per manipolare le posizioni detenute dai portafogli interessati.<\/p>\n<blockquote>\n<p>SlowMist ha emesso un avviso riguardante la perdita nel modulo Safe Loop: ~114,09 ETH. La causa principale \u00e8 stata identificata nel controllo di accesso open\/close di FlashLoopAdapter, che verifica solo se <em>ISafe(msg.sender).isModuleEnabled(address(this))<\/em>, un controllo facilmente falsificabile tramite un falso Safe che restituisce sempre true.<\/p>\n<\/blockquote>\n<h2>Dettagli dell&#8217;Attacco<\/h2>\n<p>L&#8217;incidente ha coinvolto un contratto personalizzato costruito sopra Aave, piuttosto che il protocollo core Aave v3. <strong>Defimon Alerts<\/strong>, che ha rilevato l&#8217;attacco alle 15:08:57 UTC del 1 ottobre, ha confermato che Aave v3 stesso non \u00e8 stato colpito.<\/p>\n<p>FlashLoopAdapter \u00e8 un modulo Safe che apre e chiude loop a leva di Aave v3 per i Safe che lo abilitano. I controlli di accesso del modulo si sono rivelati inadeguati. SlowMist ha identificato che la vulnerabilit\u00e0 era nei controlli di accesso utilizzati dalle funzioni open e close dell&#8217;adattatore. Invece di stabilire in modo indipendente che il chiamante fosse un Safe legittimo, le funzioni controllavano se <em>ISafe(msg.sender).isModuleEnabled(address(this))<\/em> restituisse true. Un attaccante potrebbe implementare un contratto Safe falso programmato per restituire true quando il FlashLoopAdapter effettuava il controllo.<\/p>\n<h2>Meccanismo dell&#8217;Attacco<\/h2>\n<p>Defimon Alerts ha affermato che i controlli eseguiti durante il callback non hanno fermato la transazione perch\u00e9 il contratto dell&#8217;attaccante agiva anche come fornitore di liquidit\u00e0 flash. Un&#8217;altra funzione, <em>_swap<\/em>, ha quindi consentito una chiamata diretta a un <em>swapRouter<\/em> utilizzando <em>swapCalldata<\/em> fornito dal chiamante. Entrambi gli input potevano essere controllati dall&#8217;attaccante.<\/p>\n<p>Invece di fornire un normale router di scambio, l&#8217;attaccante ha impostato il router su uno dei portafogli Safe vittima. Il calldata \u00e8 stato impostato per chiamare <em>execTransactionFromModule<\/em>, una funzione Safe che consente a un modulo abilitato di eseguire una transazione. FlashLoopAdapter era gi\u00e0 abilitato dal Safe vittima, quindi la chiamata risultante \u00e8 stata accettata.<\/p>\n<h2>Conseguenze e Riflessioni<\/h2>\n<p>Un problema simile riguardante i permessi associati ai moduli Safe era emerso a settembre. Un exploit di un portafoglio Safe su Ethereum, che coinvolgeva circa <strong>2.900 rsETH<\/strong>, \u00e8 stato rintracciato da BlockSec a controlli di autorizzazione deboli in un contratto executor collegato a un modulo Safe abilitato.<\/p>\n<p>Il fondatore e CEO di Aave, <strong>Stani Kulechov<\/strong>, ha dichiarato che il contratto interessato era un adattatore esterno di terze parti costruito sopra Aave e aveva &#8220;zero effetto su Aave v3.&#8221; Questo non \u00e8 un contratto Aave v3, \u00e8 un adattatore esterno di terze parti costruito sopra Aave, senza alcun effetto su Aave v3.<\/p>\n<p>SlowMist ha identificato l&#8217;indirizzo dell&#8217;attaccante come <strong>0x42c2633438609881c8fBAb82414eb9A0c45F9353<\/strong>, mentre il contratto vulnerabile FlashLoopAdapter \u00e8 stato elencato come <strong>0x16bb8b912da187870c23ec6756bb3fad061283d8<\/strong>. La sequenza di attacco ha combinato l&#8217;autenticazione falsificata del Safe con il controllo sui parametri del router e del calldata dell&#8217;adattatore.<\/p>\n<p>SlowMist ha classificato l&#8217;incidente come una vulnerabilit\u00e0 del contratto intelligente e ha stimato la perdita risultante a <strong>305.000 dollari<\/strong>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Attacco al FlashLoopAdapter di Aave v3 Un FlashLoopAdapter personalizzato, utilizzato per gestire posizioni a leva di Aave v3, \u00e8 stato sfruttato su Ethereum, causando perdite stimate a 305.000 dollari in due portafogli Safe. L&#8217;attaccante \u00e8 riuscito a eludere i controlli di accesso del modulo. La societ\u00e0 di sicurezza blockchain SlowMist ha dichiarato che l&#8217;attaccante ha sfruttato un difetto di autenticazione nel contratto FlashLoopAdapter, permettendo a un falso Safe di superare i controlli destinati a limitare l&#8217;accesso ai portafogli che avevano abilitato il modulo. Alla fine, l&#8217;attaccante ha trattenuto circa 114,09 ETH dopo aver utilizzato il modulo per manipolare le posizioni<\/p>\n","protected":false},"author":3,"featured_media":19042,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3168,64],"tags":[166,8747,13,65,1664,10052,7879,2732,11039,1904],"class_list":["post-19043","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-aave","category-hack","tag-aave","tag-blocksec","tag-ethereum","tag-hack","tag-morpho","tag-rseth","tag-safe","tag-slowmist","tag-weeth","tag-weth"],"yoast_description":"Un exploit di FlashLoopAdapter ha comportato una perdita di 305.000 dollari da due portafogli Safe collegati ad Aave, a causa di un difetto di autenticazione che ha consentito il bypass dei controlli di accesso.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/19043","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=19043"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/19043\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/19042"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=19043"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=19043"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=19043"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}