İçeriğe geç
Pazar, 11 Ekim 2026 16:07 TSİ
doviz.day
KRIPTO

Aave v3 etkilenmedi: Üçüncü taraf açıkta kayıp 305 bin dolar oldu

Aave kurucusu Kulechov, Safe cüzdanlarındaki üçüncü taraf Aave v3 açık saldırısında çalınan 305 bin doların protokole etkisi olmadığını duyurdu.

2 dk okuma
Bozulmamış bir DeFi kasa simgesinin yanında çatlak bir dış modülden para sızdığını gösteren siber güvenlik temalı illüstrasyon
Kapak görseli temsilîdir.

Öne çıkanlar

  • Aave kurucusu Stani Kulechov, saldırının Aave v3 sözleşmesini etkilemediğini açıkladı.
  • Saldırgan, iki Safe multisig cüzdanından yaklaşık 305 bin dolar değerinde varlık çekti.
  • SlowMist, saldırının FlashLoopAdapter adlı üçüncü taraf sözleşmedeki erişim kontrol açığından kaynaklandığını tespit etti.
  • Teminatı serbest bırakmak için saldırı sırasında yaklaşık 1.300 WETH borç kapatıldı.
  • Aave v3'ün kendisinden kayıp rapor edilmedi.

Aave'nin kurucusu Stani Kulechov, iki Safe multisig cüzdanından yaklaşık 305 bin dolarlık varlık çeken saldırının Aave v3 protokolünü etkilemediğini açıkladı. Kulechov, X'te yaptığı açıklamada saldırının hedefinin Aave v3 sözleşmesi değil, protokolün üzerine inşa edilmiş üçüncü taraf harici bir adaptör olduğunu belirtti: "Bu Aave v3 sözleşmesi değil, Aave'nin üzerine kurulmuş üçüncü taraf harici bir adaptör; Aave v3 üzerinde sıfır etki var."

Blokzincir güvenlik firması SlowMist'in bulgularına göre saldırı, Safe cüzdanları üzerinden kaldıraçlı Aave v3 pozisyonları açıp kapatmak için kullanılan bir modülü hedef aldı. Saldırgan, yetkilendirme kontrolünü geçmesine izin veren bir erişim denetimi açığından yararlanarak sahte bir Safe sözleşmesi kullanabildi.

İlgili: Robinhood Chain'de işlem hacmi düşüşü hızlandı: Günlük işlem %42 azaldı

Saldırı nasıl gerçekleşti?

SlowMist'in tespitine göre güvenlik açığı bulunan FlashLoopAdapter sözleşmesi, çağıran kişiye takas işlemlerinde kullanılan yönlendiriciyi ve işlem verisini kontrol etme imkânı veriyordu. Saldırgan bu yetkiyi kullanarak kurbanlara ait Safe cüzdanları üzerinden işlemler gerçekleştirdi ve teminatları çekti.

Saldırı sırasında teminatı kilidi açmak için yaklaşık 1.300 wrapped Ether (WETH) tutarında borç kapatıldı. SlowMist'in verilerine göre saldırgan iki Safe multisig cüzdanından toplamda yaklaşık 114,09 Ether (ETH) çekti; bu tutar o anki değerle kabaca 305 bin dolara denk geliyor. Güvenlik firması, zafiyetli sözleşmeyi ve saldırganın cüzdanını tespit etti; ancak Aave v3'ün kendisine yönelik herhangi bir kayıp raporlamadı.

Üçüncü taraf adaptör riski neden önemli?

Olay, temel borç verme protokollerinin üzerine inşa edilen harici araçların güvenlik zincirindeki en zayıf halka olabildiğini gösteriyor. Kullanıcı bir protokolü doğrudan kullanmak yerine kaldıraç yönetimi gibi ek işlevler sunan adaptörler üzerinden işlem yaptığında, yetkilendirme akışındaki bir hata protokolün kendisi bozulmadan cüzdan varlıklarını riske atabiliyor.

Bu tür modüller Safe cüzdanlarına modül olarak bağlanıyor ve cüzdan sahibi adına işlem imzalayabiliyor. SlowMist'in aktardığı teknik detay, saldırganın adaptörün yetkilendirme kontrolünü sahte bir sözleşmeyle geçtikten sonra kurban Safe'leri adına takas ve borç kapatma işlemleri çalıştırabildiğini doğruluyor. Aave v3 tarafında teminat ve borç mekanizması beklendiği gibi çalıştı; kayıp, açığın bulunduğu adaptörün yetkilendirme katmanında yoğunlaşıyor.

Gelişme, ETH ekosisteminde kaldıraçlı pozisyon yönetimi araçlarını kullananların adaptör sözleşmelerinin denetim geçmişine dikkat etmesini gerektirdiğini bir kez daha ortaya koyuyor. Protokol çekirdeği ile üzerindeki harici katmanlar arasındaki bu ayrım, sorumluluun nerede olduğunu belirlemek açısından kritik: bu olayda Aave v3 sözleşmelerinden değil, üçüncü taraf FlashLoopAdapter'dan kaynaklanan bir açık söz konusuydu.

Bu haberle ilgili ekonomik veriler

Haberde geçen göstergelerin güncel değerlerini Doviz.day veri sayfalarından inceleyebilirsiniz.

Sıkça sorulanlar

Aave v3'ün kendisi zarar gördü mü?
Hayır. Hem Aave kurucusu Kulechov hem de SlowMist, saldırının protokolün üzerine inşa edilmiş üçüncü taraf bir adaptörü hedeflediğini belirtti. Aave v3 sözleşmelerinden kayıp raporlanmadı.
Saldırgan yetkilendirme kontrolünü nasıl aştı?
Saldırgan, adaptördeki erişim denetimi açığından yararlanarak sahte bir Safe sözleşmesiyle yetkilendirme kontrolünü geçti. Ardından takas yönlendiricisi ve işlem verisini kontrol ederek kurban cüzdanlarından teminatı çekti.
Toplam kayıp ne kadar oldu?
SlowMist'in verilerine göre saldırgan iki Safe multisig cüzdanından yaklaşık 114,09 Ether çekti; bu tutar kabaca 305 bin dolara denk geliyor.
Etiketler defi

Yayın: · 2 dk okuma

Yatırım tavsiyesi değildir. Veriler bilgilendirme amaçlıdır; ülke ekonomik göstergeleri ve sıralama sayfalarından doğrulanabilir.

Yorumlar ve kullanıcı puanı

Yayımlanmaz; yinelenen puanı önlemek için kullanılır.

Bu sayfanın içeriğini puanlayın

En fazla 1.000 karakter; küfür ve spam engellenir. Cloudflare Turnstile ile korunur.

Çerez kullanımı. Sitenin çalışması için gereken zorunlu çerezler (oturum ve güvenlik) her zaman etkindir. Ziyaret istatistikleri için Google Analytics çerezlerini yalnızca onayınızla kullanırız; reklam veya yeniden hedefleme çerezi kullanmıyoruz. Çerez Politikası