Un fallo en un adaptador externo desarrollado sobre Aave permitió a un atacante sustraer aproximadamente 114,09 ETH, valorados en más de 300.000 dólares, de dos monederos multifirma Safe. El protocolo Aave v3 no se vio afectado, según la firma de seguridad blockchain SlowMist y el fundador de Aave, Stani Kulechov.
El incidente se produjo en el FlashLoopAdapter, una herramienta de terceros utilizada con posiciones de Aave v3. SlowMist informó del ataque el 2 de octubre y señaló que el responsable logró sortear los controles de autenticación del adaptador, ejecutar llamadas arbitrarias y retirar el colateral depositado en los monederos afectados.
Una vulnerabilidad en la autenticación del adaptador
La firma de seguridad situó el origen del problema en las funciones open() y close() del FlashLoopAdapter. Ambas comprobaban si el monedero Safe desde el que se realizaba la llamada había habilitado el adaptador como módulo. Sin embargo, esa verificación podía falsificarse.
De acuerdo con SlowMist, el atacante creó un contrato Safe falso que respondía afirmativamente cada vez que se le consultaba si el módulo estaba habilitado. El adaptador aceptó esa autenticación manipulada y permitió continuar con la operación interna de intercambio.
El fallo no terminaba ahí. El adaptador permitía que quien realizara la llamada especificase tanto el enrutador como los datos de la llamada a un contrato externo. El atacante dirigió el enrutador hacia uno de los Safe afectados e introdujo instrucciones para invocar la función execTransactionFromModule del propio monedero.
Como el FlashLoopAdapter ya estaba habilitado como módulo en los dos Safe comprometidos, esa llamada abrió la puerta a ejecutar transacciones a través de ellos. SlowMist indicó que el método se utilizó para retirar weETH y otros activos empleados como garantía en posiciones de Aave.
Aave desvincula el incidente de sus contratos principales
La pérdida directa estimada asciende a unos 114,09 ETH. Durante el ataque también se reembolsó deuda por aproximadamente 1.300 WETH, una operación que permitió desbloquear el colateral asociado a las posiciones afectadas.
Kulechov remarcó que el incidente no afectó a los contratos inteligentes principales de Aave v3. “No es un contrato de Aave v3, sino un adaptador externo de terceros construido sobre Aave; el efecto sobre Aave v3 es cero”, afirmó.
La diferencia resulta relevante para un protocolo que, según los datos recogidos en la fuente, supera los 33.000 millones de dólares en valor total bloqueado y es el mayor mercado de préstamos descentralizados. En este caso, la superficie de ataque estaba en una infraestructura añadida sobre Aave, no en el código central del protocolo.
La exposición queda pendiente de determinar
El caso vuelve a poner de relieve un riesgo habitual en las finanzas descentralizadas: una aplicación puede mantener intactos sus contratos principales mientras una integración externa introduce una vía independiente de ataque.
La exposición inmediata parece limitarse a los usuarios que habilitaron el adaptador vulnerable. No obstante, queda por determinar si otros monederos habían activado el mismo módulo y si sus desarrolladores detectarán posiciones adicionales afectadas antes de que el fallo de autenticación pueda reutilizarse.







