SlowMist thông báo về vụ tấn công vào module Loop Safe, được sử dụng để thực hiện các giao dịch vòng lặp trong Aave v3, tức là vay nhiều lần bằng tài sản thế chấp nhằm gia tăng vị thế. Kẻ tấn công đã rút khoảng 114 ETH từ hai ví đa chữ ký của Safe.
Lỗ hổng nằm trong hợp đồng FlashLoopAdapter. Quy trình kiểm tra quyền truy cập chỉ hỏi ví gọi xem module có được bật hay không, và kẻ tấn công đã đưa vào một Safe giả mạo luôn trả lời "có". Sau đó, hợp đồng thực hiện cuộc gọi tùy ý với các tham số do kẻ tấn công cung cấp. Do bộ điều hợp được kết nối như một module vào ví của nạn nhân, hacker đã thay mặt họ rút weETH và tài sản thế chấp khỏi Aave, trước đó đã thanh toán khoảng 1.300 WETH nợ để giải phóng tài sản thế chấp.
Theo mô tả, chính giao thức Aave không bị ảnh hưởng; vấn đề nằm ở module bên thứ ba.