亚洲财经

☰ 搜索

FlashLoopAdapter漏洞导致安全钱包抵押品被耗尽

SlowMist披露FlashLoopAdapter漏洞:第三方组件导致Safe多重签名钱包资金被盗

区块链安全公司SlowMist报告称,一个名为FlashLoopAdapter的第三方组件存在漏洞,攻击者利用该漏洞从两个Safe多重签名(Multisig)钱包中抽干了抵押资产。这一事件再次引发了人们对“外部适配器”给原本坚固的托管架构带来风险的担忧。



关于FlashLoopAdapter缺陷的报告详情

根据SlowMist的报告,此次攻击源于FlashLoopAdapter。这是一个与Safe多重签名钱包集成的第三方模块,而非Safe协议本身的安全弱点。SlowMist将抵押资产被盗直接归因于该适配器的缺陷,而非Safe核心合约的问题。这一区分至关重要,因为Safe是一个广泛使用的多重签名框架,将适配器与核心协议混淆会歪曲事故的范围。

该报告遵循了SlowMist此前记录的一种模式。在之前关于Aave v3 Loop Safe Module exploits涉及114.09 ETH的警报中,该公司指出,通过Safe模块集成的基于循环的闪电贷策略可能会使用户的抵押资产面临攻击风险。FlashLoopAdapter事件似乎属于同一类适配器层面的风险范畴。



两个Safe多重签名钱包如何损失抵押资产

攻击者针对两个独立的Safe多重签名钱包,并从两者中抽干了抵押资产。Safe多重签名钱包需要多个私钥签名才能授权交易,是寻求比单钥钱包更强安全保障的DeFi用户和DAO的常见选择。然而,此次事件表明,即使多重签名结构本身存在,也无法保护其免受通过已授权但存在漏洞的模块或适配器进行的攻击。

在现有报道中,SlowMist尚未披露具体损失的代币数量、交易哈希值或钱包持有人的身份信息。由于缺乏链上数据的确认,本文未对损失金额进行估值。读者若需验证链上数据,应关注SlowMist的官方披露,并在完整细节发布后,通过Etherscan交叉核对任何交易声明。



该事件对Safe钱包用户的重要性

核心教训在于“依赖风险”。Safe钱包的安全模型强度仅取决于与其交互的被授权模块和适配器的安全性。如果一个未经严格审计的第三方适配器被引入,即使底层Safe合约没有问题,也会增加攻击面。

此类模块级别的攻击并非理论假设。SlowMist此前标记的Aave v3 Loop Safe Module案例涉及114.09 ETH,证明了当适配器逻辑存在缺陷时,通过Safe模块执行的循环策略可能被操纵。FlashLoopAdapter事件表明,这种模式已通过不同的适配器针对相同的架构弱点而重现。



关键要点

  • 第三方适配器具有独立的风险: 如果附加的模块未经单独审计,仅审查Safe协议是不够的。
  • 受影响范围: 有两个钱包受到影响。该事件并非局限于单个用户,表明任何授权了FlashLoopAdapter的Safe钱包都可能存在可利用的缺陷。
  • 等待SlowMist的完整披露: 在发表时,具体的损失数字和交易细节尚未得到独立验证。在得出结论之前,请依赖SlowMist的官方事后分析报告。

在SlowMist发布包含交易级别证据的完整事故报告之前,FlashLoopAdapter攻击的全部规模仍未得到证实。已经授权任何闪电贷或循环适配器的Safe钱包用户应审查其模块权限,并咨询SlowMist的建议以获取补救指导。