2026-10-04 08:33:05
icon loading...

FlashLoopAdapter漏洞致Safe多签钱包资金被盗,第三方适配器成安全短板

摘要
安全公司SlowMist披露,因第三方适配器FlashLoopAdapter存在缺陷,攻击者从两个Safe多签钱包中转移114.09 ETH抵押品。事件凸显DeFi生态中外部组件依赖带来的安全隐患,提醒用户重视集成层审计。

安全机构SlowMist指出,一个名为FlashLoopAdapter的第三方适配器存在关键漏洞,导致两名用户通过Safe多签钱包损失共计114.09 ETH的抵押资产。该事件再次揭示去中心化金融生态中,看似稳健的托管机制也可能因外围组件缺陷而失效。

漏洞根源:非核心协议,而是中间件缺陷

据CryptoSlate报道,此次攻击的切入点并非Aave核心合约或Safe自身逻辑,而是与Aave v3循环功能关联的FlashLoopAdapter。该适配器在设计上赋予多签钱包管理杠杆头寸的能力,但其内部代码缺陷为攻击者提供了绕过权限控制的路径,从而实现资产转移。

为何多签钱包也难逃一劫?

尽管Safe多签钱包被广泛视为以太坊生态中最安全的资产存储方案之一,但本次事件表明,其安全性不仅取决于自身设计,更受制于所有交互组件的可靠性。当一个适配器被授权操作抵押品时,哪怕它仅是一个中间层模块,一旦存在漏洞,便可能成为整个系统的薄弱环节。

可组合性背后的隐藏风险

DeFi的核心优势在于协议间的高度可组合性,但也带来了复杂的安全挑战。每一个集成的外部模块都引入了新的信任假设——即该组件已通过审计、无逻辑错误且行为符合预期。然而,本事件证明,这种信任可能在协议之外独立崩塌。SlowMist此前已多次警告类似风险,包括针对iOS钱包密钥的漏洞及Sui与Aptos生态中的兼容性问题,均集中于集成层而非底层协议。

对于采用多签金库或协议托管的团队而言,必须对所有接入钱包的适配器进行严格审查,并持续关注权威安全机构发布的风险通告。目前尚无证据显示此次漏洞影响范围超出两个钱包,因此不应过度推断系统性风险。

跨链启示:最小化依赖是核心安全策略

这一事件也为比特币持有者提供了重要借鉴。在UTXO模型下,自我托管通过减少对外部合约的依赖来降低攻击面。每授予一个第三方合同权限,就等于接受一次潜在风险。正如Coinspect所揭示的,某些随机性漏洞存在于跨链共享库中,而非区块链本身,进一步说明安全边界正在向集成层转移。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部