SlowMist informou um ataque ao módulo Loop Safe, utilizado para fazer "luping" de posições no Aave v3 — ou seja, empréstimos múltiplos com garantia para aumentar a posição. O atacante retirou cerca de 114 ETH de dois wallets multisig do Safe.
A vulnerabilidade estava no contrato FlashLoopAdapter. A verificação de acesso apenas perguntava ao wallet que realizava a chamada se o módulo estava ativado, e o atacante inseriu um Safe falsificado que sempre respondia "sim". Em seguida, o contrato executava uma chamada arbitrária com os parâmetros do atacante. Como o adaptador estava conectado como módulo aos wallets das vítimas, o hacker retirou weETH e garantias do Aave em nome delas, após primeiro quitar cerca de 1300 WETH de dívida para liberar as garantias.
O protocolo Aave em si, segundo a descrição, não foi afetado; o problema está em um módulo externo.