摘要:安全机构SlowMist披露,因第三方适配器FlashLoopAdapter存在缺陷,导致两个Safe多签钱包的抵押品被转移。事件揭示了DeFi可组合性背后隐藏的外部依赖风险,强调审计集成组件的重要性。

币圈界报道:
第三方适配器漏洞致Safe多签金库失守
安全研究机构SlowMist指出,一个嵌入于Aave v3循环功能中的第三方组件——FlashLoopAdapter,因其潜在缺陷成为攻击入口,致使两处Safe多签钱包的资金被非法提取。该事件暴露了用户对核心协议信任之外的深层风险敞口。
漏洞根源指向非核心协议层的集成组件
CryptoSlate援引SlowMist报告称,此问题并非源自Safe本身或Aave主合约,而是由其外部适配器所引发。该组件在处理杠杆头寸时具备移动抵押品的权限,一旦存在逻辑瑕疵,即可被利用完成资金转移。
此次事故与此前114.09 ETH被盗事件高度关联,均源于同一模块的缺陷。值得注意的是,尽管Safe多签机制素以高安全性著称,但本次攻击并未突破其自身防护体系,而是在其与外部系统交互的接口处找到突破口。
集成层风险正在重塑安全防御范式
该事件凸显出一个日益严峻的现实:当多个协议通过可组合性深度耦合时,系统的整体安全性取决于最薄弱的连接点。一旦第三方适配器被攻破,攻击者无需破解底层协议即可完成资产挪移。
SlowMist此前已多次预警类似风险,包括针对iOS级钱包密钥漏洞及Sui、Aptos等链间兼容性问题的隐患。这些案例均表明,威胁正从协议逻辑内部转向集成层,而此类问题往往难以被常规审计覆盖。
对于采用多签托管的项目方和机构而言,必须对所有授权访问其钱包的模块进行严格审查,并持续跟踪SlowMist等机构发布的安全通告。目前尚无证据显示此次攻击波及更广泛范围,因此不应在缺乏依据的前提下扩大风险认知。
对比特币用户而言,这一教训印证了UTXO模型的核心优势:通过最小化外部调用,实现真正的自我控制。每一次赋予第三方合约的权限,都建立在对其代码正确性、审计状态与逻辑完整性的信任之上,而本事件正是这种假设被打破的典型案例。此外,Coinspect发现的跨链共享库漏洞也印证了:风险可能存在于通用组件而非区块链本身,进一步强化了去中心化生态中“信任最小化”的必要性。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
