SlowMist informó sobre el hackeo del módulo Loop Safe, utilizado para realizar «lupings» de posiciones en Aave v3, es decir, préstamos múltiples con garantía para aumentar la posición. El atacante extrajo alrededor de 114 ETH de dos billeteras multisig Safe.
La vulnerabilidad se encontraba en el contrato FlashLoopAdapter. La verificación de acceso solo preguntaba a la billetera que realizaba la llamada si el módulo estaba habilitado, y el atacante introdujo un Safe falso que siempre respondía «sí». Luego, el contrato ejecutaba una llamada arbitraria con los parámetros del atacante. Dado que el adaptador estaba conectado como módulo a las billeteras de las víctimas, el hacker extrajo weETH y garantías de Aave en su nombre, previamente pagando alrededor de 1300 WETH de deuda para liberar la garantía.
Según la descripción, el propio protocolo Aave no se vio afectado; el problema radica en un módulo externo.