SlowMist сообщила о взломе модуля Loop Safe, который используется для лупинга позиций в Aave v3, то есть многократного займа под залог для увеличения позиции. Атакующий вывел около 114 ETH из двух мультисиг-кошельков Safe.
Уязвимость была в контракте FlashLoopAdapter. Проверка доступа лишь спрашивала у вызывающего кошелька, включен ли модуль, и атакующий подсунул поддельный Safe, который всегда отвечал "да". Дальше контракт выполнял произвольный вызов с параметрами атакующего. Поскольку адаптер был подключен как модуль к кошелькам жертв, хакер от их имени вывел weETH и залог из Aave, предварительно погасив около 1300 WETH долга, чтобы разблокировать обеспечение.
Сам протокол Aave, судя по описанию, не затронут, проблема в стороннем модуле.