Newsbit
Bekijk de app
Bekijk

Een hacker heeft ongeveer 305.000 dollar aan Ethereum (ETH) buitgemaakt via een toepassing die boven op Aave v3 was gebouwd. Het leenprotocol zelf werd volgens Aave oprichter Stani Kulechov en beveiligingsbedrijf SlowMist niet getroffen.

De aanvaller maakte gebruik van een kwetsbaarheid in software van een externe partij. Daardoor konden cryptomunten uit twee Safe wallets worden weggesluisd.

Kwetsbaarheid zat niet in Aave v3

Kulechov benadrukte op X dat het beveiligingslek niet in de smart contracts van Aave v3 zat, maar in een externe adapter die met het protocol verbonden was.

โ€œDit betreft geen Aave v3-smart contract, maar een externe adapter van een derde partij die op Aave is gebouwd; er is geen enkele impact op Aave v3โ€, aldus Kulechov.

Blockchainbeveiligingsbedrijf SlowMist onderzocht de aanval en kwam tot dezelfde conclusie. De getroffen software maakte het mogelijk om via Safe wallets posities met een hefboom te openen en te sluiten binnen Aave v3.

Volgens SlowMist zat er een kwetsbaarheid in de toegangscontrole van deze adapter. De aanvaller gebruikte een frauduleus Safe contract om een beveiligingscontrole te omzeilen. Daardoor kon hij handelingen uitvoeren waarvoor normaal toestemming nodig is.

Vervolgens wist de hacker transacties via de wallets van slachtoffers uit te voeren. Daarbij werden onder meer Wrapped eETH (weETH) en ander onderpand buitgemaakt.

Hacker lost eerst 1.300 WETH aan schuld af

Opvallend genoeg begon de aanvaller niet direct met het wegsluizen van crypto. Eerst werd ongeveer 1.300 Wrapped Ether (WETH) aan schuld afgelost. WETH is een versie van Ether die binnen toepassingen op Ethereum kan worden gebruikt.

Door de schuld af te lossen kwam onderpand vrij. Dat kon vervolgens door de aanvaller worden buitgemaakt.

Uiteindelijk verdween ongeveer 114,09 ETH uit twee Safe multisig wallets. De buit was op dat moment ongeveer 305.000 dollar waard.

Een multisig wallet vereist normaal gesproken goedkeuring van meerdere partijen voor bepaalde transacties. Dat biedt extra bescherming, maar voorkomt niet dat gebruikers kunnen worden getroffen door kwetsbaarheden in externe software die met zo’n wallet verbonden is.

Aave zelf blijft buiten schot

SlowMist identificeerde tijdens het onderzoek het kwetsbare FlashLoopAdapter contract en een wallet die aan de aanvaller werd gekoppeld. Het beveiligingsbedrijf meldde geen verliezen bij Aave v3 zelf.

Dat onderscheid is belangrijk. De getroffen toepassing maakte gebruik van Aave v3, maar de kwetsbaarheid zat volgens de onderzoekers niet in het leenprotocol.

Het incident laat daarmee zien dat gebruikers binnen DeFi niet alleen afhankelijk zijn van de beveiliging van het onderliggende protocol. Ook externe toepassingen en software die daarop worden aangesloten kunnen kwetsbaarheden bevatten en tot verliezen leiden.

Partnercontent

Ontvang โ‚ฌ20 aan XRP gratis bij Bitvavo

Wil je XRP kopen? Nieuwe gebruikers van Bitvavo kunnen via Newsbit tijdelijk 20 euro aan XRP gratis ontvangen.

Maak een account aan, rond de verificatie af en handel binnen zeven dagen voor minimaal 100 euro. Daarna ontvang je 20 euro aan XRP als welkomstbonus.

Claim โ‚ฌ20 gratis XRP bij Bitvavo.

Let op: Voorwaarden zijn van toepassing. Handelen in crypto brengt risicoโ€™s met zich mee. Je kunt je inleg verliezen.

Claim โ‚ฌ20 aan XRP Je wordt doorgestuurd naar bitvavo.com
4,6

De beoordeling is berekend door de cumulatieve beoordelingen van de App Store en Google Play te combineren, gewogen op basis van het aantal recensies per platform.



Wees als eerste op de hoogte van het laatste Crypto Nieuws

Aave Logo

Aave zet grote stap richting Wall Street met nieuwe DeFi-lancering

Aave Logo
Aave Logo
Aave Logo
Meer Aave nieuws

Meest gelezen

rob jetten
Goud, gold
analist