Carteiras Safe perdem US$ 305 mil com exploit em módulo FlashLoop do Aave V3

Carteiras Safe perdem US$ 305 mil com exploit em módulo FlashLoop do

Um ataque direcionado ao FlashLoopAdapter, um módulo customizado usado para gerenciar posições alavancadas no Aave V3, resultou no desvio de aproximadamente 114,09 ETH de duas carteiras Safe na rede Ethereum. O valor equivale a cerca de US$ 305 mil — e o caso já acendeu alertas sobre os riscos de integrações externas em protocolos de DeFi.

Exploit no FlashLoopAdapter: falsificação de autenticação e flash loan

O invasor conseguiu contornar a verificação de autenticação da Safe ao forjar uma chamada legítima. O FlashLoopAdapter, que possui funções de abertura e fechamento de posições alavancadas, não validou corretamente se o chamador era uma carteira Safe que realmente havia habilitado o módulo. Um contrato malicioso se passou por uma dessas carteiras, e a verificação falhou.

Com o acesso obtido, o atacante utilizou um flash loan de WETH proveniente da Morpho para quitar uma dívida de aproximadamente 1.335 WETH no Aave V3 vinculada à Safe maior. Esse pagamento liberou as garantias atreladas à posição, permitindo a retirada de cerca de 1.306 weETH. Uma segunda Safe, do mesmo proprietário, perdeu aproximadamente 6,4 weETH pelo mesmo módulo vulnerável.

Após liquidar o flash loan e converter parte dos ativos, o saldo líquido com o invasor foi de 114,09 ETH — valor que representa o lucro real do ataque, não a movimentação bruta de garantias. A Defimon Alerts detectou a transação na Ethereum em 1º de outubro de 2026, às 15:08:57 UTC. A SlowMist publicou uma análise no dia seguinte, identificando a falha de controle de acesso nas funções open() e close() do adaptador.

Aave V3 intacto: o ataque foi em uma integração externa

O fundador e CEO do Aave, Stani Kulechov, foi enfático ao afirmar que o componente vulnerável não é um contrato do Aave V3, mas sim uma integração de terceiros construída sobre o protocolo. “Isso não é um contrato do Aave v3, é um adaptador externo de terceiros construído sobre o Aave, efeito zero no Aave v3”, declarou em rede social.

A SlowMist classificou o incidente como uma vulnerabilidade de smart contract decorrente de verificação de Safe passível de falsificação (spoofing). O FlashLoopAdapter é um módulo da Safe que automatiza a abertura e o fechamento de loops alavancados no Aave V3. Módulos da Safe permitem executar transações sem o fluxo padrão de autorização do proprietário, o que facilita a automação, mas também cria uma superfície de ataque se a lógica de autenticação do chamador for frágil.

No caso concreto, a permissão do módulo em si não foi o problema — o erro estava na lógica de autenticação do chamador e na execução do adaptador. O contrato controlado pelo invasor forneceu tanto o swap router quanto os calldata do adaptador, apontando o router para uma das Safes vítimas e configurando os dados para invocar a função execTransactionFromModule. Como o FlashLoopAdapter já estava habilitado naquela Safe, a carteira aceitou a chamada como uma transação de módulo autorizada.

Lições de segurança para integrações DeFi

O episódio reforça que a segurança de um ecossistema DeFi não depende apenas dos contratos principais do protocolo, mas também de cada integração externa que se conecta a eles. Adaptadores customizados, módulos de carteira e contratos auxiliares precisam passar por auditorias rigorosas e testes de resistência a vetores de falsificação de chamadas.

Esse tipo de vulnerabilidade — onde a autenticação do chamador pode ser contornada por spoofing — é particularmente perigoso porque explora a confiança implícita entre uma carteira Safe e seus módulos habilitados. Uma vez que o módulo é autorizado, qualquer falha na validação de quem está invocando suas funções pode expor todos os ativos controlados pela Safe.

Para o usuário brasileiro que utiliza carteiras Safe ou interage com o Aave V3 por meio de integrações terceiras, a recomendação é revisar periodicamente quais módulos estão habilitados, entender as permissões concedidas e, sempre que possível, utilizar carteiras com limites de gasto ou mecanismos de revogação rápida de permissões. O caso também serve como alerta para desenvolvedores: a verificação de autenticação em contratos que manipulam ativos de terceiros deve ser implementada com o máximo rigor, preferencialmente com múltiplas camadas de validação.

O valor efetivamente roubado — US$ 305 mil em ETH — é relativamente modesto para os padrões de ataques recentes, mas o padrão de exploração pode ser replicado em outros adaptadores que compartilhem da mesma arquitetura. A Aave, por sua vez, saiu ilesa no que diz respeito a seus pools de liquidez, mas a reputação do ecossistema como um todo sai arranhada sempre que uma integração é comprometida. O mercado brasileiro de criptomoedas, que tem visto crescimento no uso de carteiras multisig e posições alavancadas em DeFi, deve acompanhar de perto as correções e orientações de segurança que surgirem nos próximos dias.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.