SlowMist a signalé un piratage du module Loop Safe, utilisé pour réaliser des prêts répétés avec garantie dans Aave v3, c'est-à-dire pour augmenter une position en empruntant à plusieurs reprises contre une garantie. L'attaquant a retiré environ 114 ETH de deux portefeuilles multisig Safe.
La vulnérabilité résidait dans le contrat FlashLoopAdapter. La vérification d'accès se contentait de demander au portefeuille appelant si le module était activé ; l'attaquant a donc fourni un Safe falsifié qui répondait systématiquement « oui ». Le contrat exécutait alors un appel arbitraire avec les paramètres de l'attaquant. Étant donné que l'adaptateur était connecté en tant que module aux portefeuilles des victimes, le pirate a retiré en leur nom du weETH et des garanties depuis Aave, après avoir préalablement remboursé environ 1 300 WETH de dettes afin de débloquer la garantie.
Le protocole Aave lui-même, selon la description, n'a pas été affecté ; la faille concerne un module tiers.