Un contrato personalizado utilizado para gestionar posiciones apalancadas sobre Aave V3 fue explotado en Ethereum, con un balance neto estimado de 114,09 ETH, valorado en unos 305.000 dólares. El ataque afectó a dos billeteras Safe del mismo propietario y aprovechó un fallo de control de acceso en el contrato FlashLoopAdapter.
El incidente fue detectado por Defimon Alerts a las 15:08:57 UTC del 1 de octubre de 2026. SlowMist publicó su análisis al día siguiente y señaló como origen del problema las funciones open() y close() del adaptador, diseñado para abrir y cerrar bucles de apalancamiento vinculados a Aave V3.
Un fallo de autenticación en el adaptador
Según el análisis de seguridad, el atacante consiguió suplantar una comprobación destinada a verificar que una billetera Safe había autorizado previamente el uso de FlashLoopAdapter. Para ello empleó un contrato malicioso que podía presentarse como una Safe legítima y superar esa validación.
La operación también incluía el router de intercambio y la calldata —los datos que determinan la llamada que debe ejecutarse— bajo control del atacante. El router fue dirigido hacia una de las Safes afectadas, mientras que la calldata ordenaba invocar execTransactionFromModule.
Como FlashLoopAdapter ya estaba habilitado en esa billetera, la llamada fue aceptada como una transacción autorizada por un módulo. Esa combinación permitió al atacante ejecutar operaciones sobre los activos de la Safe sin seguir el flujo habitual de autorización del propietario.
El préstamo flash permitió desbloquear el colateral
La siguiente fase del ataque se apoyó en un préstamo flash de WETH obtenido en Morpho. El atacante utilizó esos fondos para cancelar aproximadamente 1.335 WETH de deuda en Aave asociada a la Safe de mayor tamaño. Al pagar la deuda, pudo liberar el colateral que respaldaba la posición apalancada y retirar cerca de 1.306 weETH.
Una segunda Safe perdió alrededor de 6,4 weETH mediante el mismo módulo vulnerable. Después de devolver los fondos prestados y convertir parte de los activos, el atacante conservó aproximadamente 114,09 ETH, cifra que los informes de seguridad sitúan en torno a 305.000 dólares.
La diferencia entre las cantidades retiradas y la pérdida final es relevante. Los aproximadamente 1.306 weETH representan el flujo bruto de una de las transacciones: sirvieron para cerrar la posición y cubrir la deuda antes de completar el resto de la operación. No equivalen, por tanto, a la ganancia neta del atacante.
Aave V3 no fue el contrato comprometido
Stani Kulechov, fundador y consejero delegado de Aave, afirmó que el incidente afectó a una integración externa construida sobre el protocolo y no a los contratos principales de Aave V3. Según su explicación, el ataque tuvo “efecto cero en Aave v3”.
FlashLoopAdapter es un contrato personalizado que permite automatizar la apertura y el cierre de posiciones apalancadas en Safes que lo han habilitado. Los módulos de Safe pueden ejecutar transacciones de la billetera sin exigir cada vez el procedimiento estándar de aprobación del propietario. Esa capacidad facilita la automatización, pero también concentra riesgos cuando existen errores en la autenticación del llamador o en la lógica de ejecución.
SlowMist clasificó el caso como una vulnerabilidad de contrato inteligente y situó el bypass en una verificación de Safe susceptible de suplantación. El incidente, por tanto, corresponde a la capa de integración y custodia alrededor de Aave V3, no a una intrusión en los pools de préstamos del protocolo. La fuente también menciona un incidente separado ocurrido en septiembre con billeteras Safe y unos 2.900 rsETH, aunque aquel ataque involucró contratos y rutas de ejecución diferentes.












