Um ataque direcionado ao FlashLoopAdapter, um módulo customizado usado para gerenciar posições alavancadas no Aave V3, resultou no desvio de aproximadamente 114,09 ETH de duas carteiras Safe na rede Ethereum. O valor equivale a cerca de US$ 305 mil — e o caso já acendeu alertas sobre os riscos de integrações externas em protocolos de DeFi.
Exploit no FlashLoopAdapter: falsificação de autenticação e flash loan
O invasor conseguiu contornar a verificação de autenticação da Safe ao forjar uma chamada legítima. O FlashLoopAdapter, que possui funções de abertura e fechamento de posições alavancadas, não validou corretamente se o chamador era uma carteira Safe que realmente havia habilitado o módulo. Um contrato malicioso se passou por uma dessas carteiras, e a verificação falhou.
Com o acesso obtido, o atacante utilizou um flash loan de WETH proveniente da Morpho para quitar uma dívida de aproximadamente 1.335 WETH no Aave V3 vinculada à Safe maior. Esse pagamento liberou as garantias atreladas à posição, permitindo a retirada de cerca de 1.306 weETH. Uma segunda Safe, do mesmo proprietário, perdeu aproximadamente 6,4 weETH pelo mesmo módulo vulnerável.
Após liquidar o flash loan e converter parte dos ativos, o saldo líquido com o invasor foi de 114,09 ETH — valor que representa o lucro real do ataque, não a movimentação bruta de garantias. A Defimon Alerts detectou a transação na Ethereum em 1º de outubro de 2026, às 15:08:57 UTC. A SlowMist publicou uma análise no dia seguinte, identificando a falha de controle de acesso nas funções open() e close() do adaptador.
Aave V3 intacto: o ataque foi em uma integração externa
O fundador e CEO do Aave, Stani Kulechov, foi enfático ao afirmar que o componente vulnerável não é um contrato do Aave V3, mas sim uma integração de terceiros construída sobre o protocolo. “Isso não é um contrato do Aave v3, é um adaptador externo de terceiros construído sobre o Aave, efeito zero no Aave v3”, declarou em rede social.
A SlowMist classificou o incidente como uma vulnerabilidade de smart contract decorrente de verificação de Safe passível de falsificação (spoofing). O FlashLoopAdapter é um módulo da Safe que automatiza a abertura e o fechamento de loops alavancados no Aave V3. Módulos da Safe permitem executar transações sem o fluxo padrão de autorização do proprietário, o que facilita a automação, mas também cria uma superfície de ataque se a lógica de autenticação do chamador for frágil.
No caso concreto, a permissão do módulo em si não foi o problema — o erro estava na lógica de autenticação do chamador e na execução do adaptador. O contrato controlado pelo invasor forneceu tanto o swap router quanto os calldata do adaptador, apontando o router para uma das Safes vítimas e configurando os dados para invocar a função execTransactionFromModule. Como o FlashLoopAdapter já estava habilitado naquela Safe, a carteira aceitou a chamada como uma transação de módulo autorizada.
Lições de segurança para integrações DeFi
O episódio reforça que a segurança de um ecossistema DeFi não depende apenas dos contratos principais do protocolo, mas também de cada integração externa que se conecta a eles. Adaptadores customizados, módulos de carteira e contratos auxiliares precisam passar por auditorias rigorosas e testes de resistência a vetores de falsificação de chamadas.
Esse tipo de vulnerabilidade — onde a autenticação do chamador pode ser contornada por spoofing — é particularmente perigoso porque explora a confiança implícita entre uma carteira Safe e seus módulos habilitados. Uma vez que o módulo é autorizado, qualquer falha na validação de quem está invocando suas funções pode expor todos os ativos controlados pela Safe.
Para o usuário brasileiro que utiliza carteiras Safe ou interage com o Aave V3 por meio de integrações terceiras, a recomendação é revisar periodicamente quais módulos estão habilitados, entender as permissões concedidas e, sempre que possível, utilizar carteiras com limites de gasto ou mecanismos de revogação rápida de permissões. O caso também serve como alerta para desenvolvedores: a verificação de autenticação em contratos que manipulam ativos de terceiros deve ser implementada com o máximo rigor, preferencialmente com múltiplas camadas de validação.
O valor efetivamente roubado — US$ 305 mil em ETH — é relativamente modesto para os padrões de ataques recentes, mas o padrão de exploração pode ser replicado em outros adaptadores que compartilhem da mesma arquitetura. A Aave, por sua vez, saiu ilesa no que diz respeito a seus pools de liquidez, mas a reputação do ecossistema como um todo sai arranhada sempre que uma integração é comprometida. O mercado brasileiro de criptomoedas, que tem visto crescimento no uso de carteiras multisig e posições alavancadas em DeFi, deve acompanhar de perto as correções e orientações de segurança que surgirem nos próximos dias.

