Exploit de Aave Drena 114 ETH
Un reciente exploit relacionado con Aave ha permitido a un hacker robar aproximadamente 114 ETH, equivalente a 305,000 dólares, de dos billeteras seguras en la red Ethereum. El atacante se aprovechó de un adaptador de terceros vinculado a Aave V3, evadiendo una verificación de contrato y desbloqueando las garantías de dichas billeteras, lo que resultó en la pérdida de fondos.
El ataque de FlashLoopAdapter
Según la firma de seguridad blockchain, SlowMist, los atacantes explotaron una vulnerabilidad en FlashLoopAdapter, un contrato de terceros que gestiona las posiciones apalancadas en Aave V3.
El hacker eludió la verificación de seguridad en una única transacción y utilizó un préstamo rápido de Morpho WETH para saldar la deuda y desbloquear las garantías de las billeteras afectadas.
El ataque culminó con el robo de aproximadamente 114,09 ETH, con un valor estimado entre 305,000 y 310,000 dólares. La transacción extrajo alrededor de 1306 weETH de una billetera, pero esa cifra representa el movimiento bruto, no la ganancia neta del atacante.
Acceso mediante una caja fuerte falsa
La principal vulnerabilidad se debió al sistema de control de acceso del adaptador. Este verificó si el módulo estaba habilitado a través de un contrato seguro, pero el atacante utilizó una caja fuerte falsa que respondió afirmativamente.
Esto le permitió evitar la verificación y manipular el enrutador y los datos de transacción del adaptador. Posteriormente, configuró el enrutador en la caja fuerte de la víctima y utilizó la función del módulo para extraer las garantías de weETH y Aave de las billeteras.
Las dos billeteras afectadas pertenecían al mismo propietario, quien desactivó el módulo tras el ataque para evitar más pérdidas.
Los 114.09 ETH robados fueron transferidos a una dirección central, identificada como 0x7a83…42f1.
Después, el hacker comenzó a enviar los fondos en lotes hacia Tornado Cash, un mezclador de privacidad, haciendo más difícil el rastreo de los fondos robados.
Los contratos de Aave V3 permanecen intactos
El fundador de Aave, Stani Kulechov, afirmó que este incidente no impactó los contratos principales de Aave V3.
«Este no es un contrato de Aave V3, es un adaptador externo de terceros construido sobre Aave, por lo que no afecta a Aave V3», comentó Kulechov.
Esto significa que el exploit estaba relacionado con una capa de automatización personalizada, y no con los contratos de protocolo principal ni con los fondos de liquidez de Aave V3.
Descargo de responsabilidad: Los puntos de vista y opiniones expresadas en este artículo pertenecen a su autor y no necesariamente reflejan aquellas de CriptoPasion. La opinión del autor es a título informativo y en ninguna circunstancia constituye una recomendación de inversión ni asesoría financiera.

















