摘要:安全机构SlowMist披露,因第三方适配器FlashLoopAdapter存在缺陷,导致两个Safe多签钱包的抵押品被转移。事件揭示了DeFi可组合性背后隐藏的外部依赖风险,强调审计集成层组件的重要性。

币圈界报道:
第三方适配器漏洞致Safe多签金库失守
安全研究机构SlowMist指出,一个嵌入于Aave v3循环功能中的第三方组件——FlashLoopAdapter,其潜在缺陷成为攻击者窃取两笔Safe多签钱包抵押资产的关键入口。该事件暴露了用户对核心协议信任之外的深层风险敞口。
漏洞根源指向集成层非核心模块
据CryptoSlate援引调查报告,该问题并非出自Safe本身或Aave主合约,而是源于连接二者之间的适配器逻辑缺陷。此缺陷允许攻击者绕过常规验证机制,直接操控抵押品的转移权限,从而完成资金抽离。
此次事件与此前114.09 ETH被盗案同源,且在慢雾科技发布的专项警报中被重点标注。值得注意的是,尽管Safe多签机制通常被视为以太坊生态中最可靠的托管方案之一,但本次攻击路径表明,其安全性高度依赖于外围组件的完整性。
集成风险成新型攻击突破口
该案例凸显了去中心化金融体系中一个长期存在却常被忽视的现实:系统的整体安全性由最薄弱的集成环节决定。当第三方适配器负责管理多签钱包的杠杆头寸时,其拥有直接操作资产的能力;一旦该组件存在漏洞,即便底层协议无懈可击,仍可能引发灾难性后果。
SlowMist过往分析已多次揭示此类模式。今年初,其首席安全官曾预警针对移动端加密密钥的系统级漏洞,并指出Sui与Aptos平台所面临的兼容性隐患,这些风险均集中于应用层集成而非协议内核。
对于采用多签架构进行资产托管的团队或个人而言,必须对所有交互权限进行严格审查,尤其是那些赋予外部模块移动资金能力的接口。目前仅确认影响两个钱包,且未发现更广泛扩散迹象,因此不应在缺乏证据的情况下推断大规模威胁。
对持有比特币的用户而言,这一教训印证了UTXO模型的核心优势:通过最小化外部调用链,实现更可控的自我托管。每项授权本质上是对适配器代码正确性、审计状态及逻辑完整性的信任背书,而本事件证明,这种信任可能在协议边界之外独立失效。此外,Coinspect识别出的一处随机数生成缺陷也显示,跨链钱包共享库中的漏洞正构成普遍性威胁,其根源不在区块链本身,而在通用组件。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
