SlowMist poinformowała o włamaniu do modułu Loop Safe, który służy do loupingu pozycji w Aave v3, czyli wielokrotnego pożyczenia pod zastaw w celu zwiększenia pozycji. Atakujący wywiózł około 114 ETH z dwóch portfeli multisig Safe.
Usterka tkwiła w kontrakcie FlashLoopAdapter. Sprawdzanie dostępu tylko pytało wywołujący portfel, czy moduł jest włączony, a atakujący podszył się pod fałszywy Safe, który zawsze odpowiadał „tak”. Następnie kontrakt wykonywał dowolny wywołanie z parametrami atakującego. Ponieważ adapter był podłączony jako moduł do portfeli ofiar, haker w ich imieniu wywiózł weETH i zastaw z Aave, wcześniej spłacając około 1300 WETH długu, aby odblokować zabezpieczenie.
Sam protokół Aave, według opisu, nie został dotknięty; problem dotyczy zewnętrznego modułu.