Newsbit
Im Store ansehen
Ansehen

Ein Hacker hat über eine auf Aave v3 aufbauende Anwendung Ethereum (ETH) im Wert von rund 305.000 US-Dollar erbeutet. Das Kreditprotokoll selbst war nach Angaben von Aave-Gründer Stani Kulechov und dem Sicherheitsunternehmen SlowMist nicht betroffen.

Der Angreifer nutzte eine Schwachstelle in der Software eines Drittanbieters. Dadurch konnte er Coins aus zwei Safe-Wallets abziehen.

Sicherheitslücke betraf nicht Aave v3

Kulechov betonte auf X, dass die Sicherheitslücke nicht in den Smart Contracts von Aave v3 lag, sondern in einem externen Adapter, der mit dem Protokoll verbunden war.

Nach Kulechovs Angaben war ausschließlich ein auf Aave aufbauender Adapter eines Drittanbieters betroffen. Für Aave v3 selbst habe der Vorfall keinerlei Auswirkungen gehabt.

Das auf Blockchain-Sicherheit spezialisierte Unternehmen SlowMist untersuchte den Angriff und kam zum selben Ergebnis. Mit der betroffenen Software konnten Nutzer über Safe-Wallets gehebelte Positionen innerhalb von Aave v3 eröffnen und schließen.

Laut SlowMist wies die Zugriffskontrolle des Adapters eine Schwachstelle auf. Der Angreifer nutzte einen manipulierten Safe-Contract, um eine Sicherheitsprüfung zu umgehen. So konnte er Aktionen ausführen, für die normalerweise eine Genehmigung erforderlich ist.

Anschließend gelang es dem Hacker, Transaktionen über die Wallets der Opfer auszuführen. Dabei erbeutete er unter anderem Wrapped eETH (weETH) und weitere hinterlegte Sicherheiten.

Hacker tilgte zunächst Schulden in Höhe von 1.300 WETH

Bemerkenswert ist, dass der Angreifer nicht sofort Coins abzog. Zunächst tilgte er Schulden in Höhe von rund 1.300 Wrapped Ether (WETH). WETH ist eine Variante von Ether, die in Anwendungen auf Ethereum eingesetzt werden kann.

Durch die Schuldentilgung wurden hinterlegte Sicherheiten frei, die der Angreifer anschließend entwenden konnte.

Insgesamt wurden rund 114,09 ETH aus zwei Safe-Multisig-Wallets entwendet. Zum Zeitpunkt des Angriffs entsprach das einem Wert von etwa 305.000 US-Dollar.

Eine Multisig-Wallet erfordert normalerweise die Zustimmung mehrerer Parteien für bestimmte Transaktionen. Das bietet zusätzlichen Schutz, verhindert aber keine Schäden durch Schwachstellen in externer Software, die mit einer solchen Wallet verbunden ist.

Aave selbst nicht betroffen

SlowMist identifizierte bei der Untersuchung den verwundbaren FlashLoopAdapter-Contract sowie eine Wallet, die dem Angreifer zugeordnet wurde. Verluste bei Aave v3 selbst meldete das Sicherheitsunternehmen nicht.

Diese Unterscheidung ist wichtig: Die betroffene Anwendung nutzte Aave v3, die Schwachstelle lag den Untersuchungen zufolge jedoch nicht im Kreditprotokoll.

Für DeFi-Nutzer hängt die Sicherheit nicht allein vom zugrunde liegenden Protokoll ab. Auch angebundene Anwendungen und externe Software können Schwachstellen aufweisen und Verluste verursachen.

Partnerinhalt

Schon deine 15 XRP als Willkommensbonus beansprucht?

Bitvavo in Zusammenarbeit mit Newsbit bietet dir aktuell 15 XRP als Geschenk. Die Aktion ist nur für kurze Zeit gültig.

Eröffne ein Konto und zahle mindestens 30€ ein, um den Bonus zu erhalten.

👉 Konto eröffnen und 15 XRP gratis erhalten

Über 1,5 Millionen Nutzer vertrauen bereits auf Bitvavo.

Achtung: Kryptowährungen sind mit Risiken verbunden. Du kannst deine Einlage ganz oder teilweise verlieren.

15 XRP sichern Sie werden weitergeleitet zu
bitvavo-mark-and-logo-grey

Aave-Logo

Aave rückt mit neuer DeFi-Version näher an die Wall Street

Aave-Logo
Aave-Logo
Panik im DeFi-Bereich: Milliarden gehen nach Aave-Hack verloren
Mehr Aave news

Meist gelesen

Analyst
OpenAI, Open AI, ChatGPT, künstliche Intelligenz
Grok XRP