亚洲财经

☰ 搜索

SlowMist 在 Safe Wallet 抵押品被抽干后,指出 FlashLoopAdapter 存在漏洞

SlowMist指出FlashLoopAdapter漏洞导致Safe多签钱包资金被盗

安全公司SlowMist表示,第三方适配器FlashLoopAdapter中存在的一个漏洞,使攻击者得以从两个Safe多签钱包中抽走抵押品。这一事件凸显了超越DeFi用户所信任的核心协议之外的依赖风险。

FlashLoopAdapter缺陷的具体影响

SlowMist将该事件归咎于FlashLoopAdapter中的缺陷。FlashLoopAdapter是与Aave v3循环功能相关联的第三方组件。该公司指出,该缺陷是攻击者将抵押品转移出两个Safe多签钱包的入口点。

此次事件同样在SlowMist关于涉及114.09 ETH的Aave v3 Loop Safe模块利用事件的警报中得到了详细说明。该事件引人注目之处在于,Safe多签钱包被广泛认为是以太坊DeFi中最稳健的托管设置之一。然而,该漏洞并非源于Safe本身或Aave的核心合约,而是存在于两者之间的适配器中。

第三方适配器成为攻击面

报告的缺陷突显了一个有据可查但常被低估的风险:DeFi的强大力量源于其可组合性,这也意味着钱包或协议的安全性取决于其所集成的每一个外部组件。由第三方适配器代表多签钱包管理杠杆循环头寸时,它拥有移动抵押品的权限;而该适配器的任何缺陷都可能被利用,且无需触碰底层协议。

SlowMist的分析强化了该公司在多个生态系统中指出的模式。今年早些时候,该公司的首席信息安全官曾警告针对加密钱包密钥的iOS级漏洞,并单独提出了影响Sui和Aptos的兼容性问题,这些风险均存在于集成层,而非核心协议逻辑内部。

依靠多签设置进行金库或协议托管的团队和个人,应审计授予与其钱包交互权限的每一个适配器和模块,并密切关注SlowMist发布的公开安全通知,以了解新披露的漏洞。据报道,此次事件仅涉及两个钱包,SlowMist在CryptoSlate的报道中并未表明存在更广泛的暴露情况;在没有证据支持的情况下暗示更广泛的攻击面是不准确的。

对于比特币持有者而言,这一教训清晰地映射到UTXO模型的核心安全论点:通过最小化外部依赖来实现自我托管,可以减少攻击者可利用的表面面积。授予第三方合同或适配器的每一项权限,都是基于对该适配器正确性、经过审计以及无逻辑错误的假设,而本事件表明,这种假设可能在它所包装的协议之外独立失败。此外,Coinspect标记的一个随机性缺陷也展示了跨比特币、以太坊和Solana钱包的类似依赖风险,其中漏洞存在于共享库中,而非区块链本身。