
Een hacker heeft ongeveer 305.000 dollar aan Ethereum (ETH) buitgemaakt via een toepassing die boven op Aave v3 was gebouwd. Het leenprotocol zelf werd volgens Aave oprichter Stani Kulechov en beveiligingsbedrijf SlowMist niet getroffen.
De aanvaller maakte gebruik van een kwetsbaarheid in software van een externe partij. Daardoor konden cryptomunten uit twee Safe wallets worden weggesluisd.
Kwetsbaarheid zat niet in Aave v3
Kulechov benadrukte op X dat het beveiligingslek niet in de smart contracts van Aave v3 zat, maar in een externe adapter die met het protocol verbonden was.
“Dit betreft geen Aave v3-smart contract, maar een externe adapter van een derde partij die op Aave is gebouwd; er is geen enkele impact op Aave v3”, aldus Kulechov.
Blockchainbeveiligingsbedrijf SlowMist onderzocht de aanval en kwam tot dezelfde conclusie. De getroffen software maakte het mogelijk om via Safe wallets posities met een hefboom te openen en te sluiten binnen Aave v3.
Volgens SlowMist zat er een kwetsbaarheid in de toegangscontrole van deze adapter. De aanvaller gebruikte een frauduleus Safe contract om een beveiligingscontrole te omzeilen. Daardoor kon hij handelingen uitvoeren waarvoor normaal toestemming nodig is.
Vervolgens wist de hacker transacties via de wallets van slachtoffers uit te voeren. Daarbij werden onder meer Wrapped eETH (weETH) en ander onderpand buitgemaakt.
Hacker lost eerst 1.300 WETH aan schuld af
Opvallend genoeg begon de aanvaller niet direct met het wegsluizen van crypto. Eerst werd ongeveer 1.300 Wrapped Ether (WETH) aan schuld afgelost. WETH is een versie van Ether die binnen toepassingen op Ethereum kan worden gebruikt.
Door de schuld af te lossen kwam onderpand vrij. Dat kon vervolgens door de aanvaller worden buitgemaakt.
Uiteindelijk verdween ongeveer 114,09 ETH uit twee Safe multisig wallets. De buit was op dat moment ongeveer 305.000 dollar waard.
Een multisig wallet vereist normaal gesproken goedkeuring van meerdere partijen voor bepaalde transacties. Dat biedt extra bescherming, maar voorkomt niet dat gebruikers kunnen worden getroffen door kwetsbaarheden in externe software die met zo’n wallet verbonden is.
Aave zelf blijft buiten schot
SlowMist identificeerde tijdens het onderzoek het kwetsbare FlashLoopAdapter contract en een wallet die aan de aanvaller werd gekoppeld. Het beveiligingsbedrijf meldde geen verliezen bij Aave v3 zelf.
Dat onderscheid is belangrijk. De getroffen toepassing maakte gebruik van Aave v3, maar de kwetsbaarheid zat volgens de onderzoekers niet in het leenprotocol.
Het incident laat daarmee zien dat gebruikers binnen DeFi niet alleen afhankelijk zijn van de beveiliging van het onderliggende protocol. Ook externe toepassingen en software die daarop worden aangesloten kunnen kwetsbaarheden bevatten en tot verliezen leiden.
Het bericht Hacker steelt $305.000 aan Ethereum via toepassing op Aave verscheen eerst op Newsbit.

