

区块链安全公司SlowMist报告称,一个名为FlashLoopAdapter的第三方组件存在漏洞,攻击者利用该漏洞从两个Safe多重签名(Multisig)钱包中抽干了抵押资产。这一事件再次引发了人们对“外部适配器”给原本坚固的托管架构带来风险的担忧。
根据SlowMist的报告,此次攻击源于FlashLoopAdapter。这是一个与Safe多重签名钱包集成的第三方模块,而非Safe协议本身的安全弱点。SlowMist将抵押资产被盗直接归因于该适配器的缺陷,而非Safe核心合约的问题。这一区分至关重要,因为Safe是一个广泛使用的多重签名框架,将适配器与核心协议混淆会歪曲事故的范围。
该报告遵循了SlowMist此前记录的一种模式。在之前关于Aave v3 Loop Safe Module exploits涉及114.09 ETH的警报中,该公司指出,通过Safe模块集成的基于循环的闪电贷策略可能会使用户的抵押资产面临攻击风险。FlashLoopAdapter事件似乎属于同一类适配器层面的风险范畴。
攻击者针对两个独立的Safe多重签名钱包,并从两者中抽干了抵押资产。Safe多重签名钱包需要多个私钥签名才能授权交易,是寻求比单钥钱包更强安全保障的DeFi用户和DAO的常见选择。然而,此次事件表明,即使多重签名结构本身存在,也无法保护其免受通过已授权但存在漏洞的模块或适配器进行的攻击。
在现有报道中,SlowMist尚未披露具体损失的代币数量、交易哈希值或钱包持有人的身份信息。由于缺乏链上数据的确认,本文未对损失金额进行估值。读者若需验证链上数据,应关注SlowMist的官方披露,并在完整细节发布后,通过Etherscan交叉核对任何交易声明。
核心教训在于“依赖风险”。Safe钱包的安全模型强度仅取决于与其交互的被授权模块和适配器的安全性。如果一个未经严格审计的第三方适配器被引入,即使底层Safe合约没有问题,也会增加攻击面。
此类模块级别的攻击并非理论假设。SlowMist此前标记的Aave v3 Loop Safe Module案例涉及114.09 ETH,证明了当适配器逻辑存在缺陷时,通过Safe模块执行的循环策略可能被操纵。FlashLoopAdapter事件表明,这种模式已通过不同的适配器针对相同的架构弱点而重现。
在SlowMist发布包含交易级别证据的完整事故报告之前,FlashLoopAdapter攻击的全部规模仍未得到证实。已经授权任何闪电贷或循环适配器的Safe钱包用户应审查其模块权限,并咨询SlowMist的建议以获取补救指导。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.