Aave только что подвергся эксплойту в своем контракте ParaSwapRepayAdapter, который обошелся в $56,000, но настоящая проблема гораздо глубже. Это не просто еще один хак в DeFi — это зеркало, которое отражает, почему индустрия продолжает спотыкаться о одни и те же ошибки.
Что произошло: Классический неаудированный контракт
Атакующий использовал уязвимость “произвольного вызова” в адаптере, воспользовавшись положительным слippage в свопах для накопления избыточных токенов. Средства перемещались между Ethereum, Arbitrum, Polygon, Optimism и Avalanche ($51k + $5k соответственно). QuillAudits подтвердил цифры.
Вот что иронично: Aave спешила заверить, что основной протокол не был затронут. Верно. Но ты заметил деталь? Взломанный контракт никогда не проходил формальный аудит. Протокол, который управляет миллиардами в TVL, оставляя периферийные элементы без проверки. Рукопашный ход.
Предыстория: Aave не так уж и отличается
Это не изолированное событие. В ноябре 2023 года Aave приостановила определенные пулы без полной прозрачности. Кроме того, они недавно потеряли Gauntlet ( свою команду управления рисками ). Есть прецеденты взломанных форков, которые были более или менее проигнорированы.
И вот пришла драма: основатель Euler вышел с публичной критикой Aave за минимизацию инцидентов безопасности, в то время как они праздновали хак Euler (, потерянный несколько лет назад $200M . Ирония в том, что оба заняты одним и тем же.
Почему это важно для всей DeFi
Урок не о Aave. Он о том, как индустрия продолжает расти без основных санитарных мер: строгих аудитов, прозрачной коммуникации, общих стандартов безопасности.
Протоколы, такие как Euler и Linea, имеют возможность лидировать здесь. Недостаточно просто проводить аудит. Необходимо аудировать всё — ядро и периферийные компоненты. Нужно четко сообщать, что пошло не так. И необходимо работать вместе, чтобы установить эталоны, которые предотвратят эти бесконечные циклы халатности.
Будущее
DeFi должен расти. Но не за счет безопасности. Пользователи не должны проверять, находятся ли их средства в аудированном контракте или нет. Это должно быть стандартом. Точка.
Отказ от ответственности: Этот контент является информационным. DeFi связана с высоким риском. Проконсультируйтесь с профессионалом перед принятием любых решений.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
Хак Aave обнажает трещины DeFi: почему контракты без аудита — это бомба замедленного действия
Aave только что подвергся эксплойту в своем контракте ParaSwapRepayAdapter, который обошелся в $56,000, но настоящая проблема гораздо глубже. Это не просто еще один хак в DeFi — это зеркало, которое отражает, почему индустрия продолжает спотыкаться о одни и те же ошибки.
Что произошло: Классический неаудированный контракт
Атакующий использовал уязвимость “произвольного вызова” в адаптере, воспользовавшись положительным слippage в свопах для накопления избыточных токенов. Средства перемещались между Ethereum, Arbitrum, Polygon, Optimism и Avalanche ($51k + $5k соответственно). QuillAudits подтвердил цифры.
Вот что иронично: Aave спешила заверить, что основной протокол не был затронут. Верно. Но ты заметил деталь? Взломанный контракт никогда не проходил формальный аудит. Протокол, который управляет миллиардами в TVL, оставляя периферийные элементы без проверки. Рукопашный ход.
Предыстория: Aave не так уж и отличается
Это не изолированное событие. В ноябре 2023 года Aave приостановила определенные пулы без полной прозрачности. Кроме того, они недавно потеряли Gauntlet ( свою команду управления рисками ). Есть прецеденты взломанных форков, которые были более или менее проигнорированы.
И вот пришла драма: основатель Euler вышел с публичной критикой Aave за минимизацию инцидентов безопасности, в то время как они праздновали хак Euler (, потерянный несколько лет назад $200M . Ирония в том, что оба заняты одним и тем же.
Почему это важно для всей DeFi
Урок не о Aave. Он о том, как индустрия продолжает расти без основных санитарных мер: строгих аудитов, прозрачной коммуникации, общих стандартов безопасности.
Протоколы, такие как Euler и Linea, имеют возможность лидировать здесь. Недостаточно просто проводить аудит. Необходимо аудировать всё — ядро и периферийные компоненты. Нужно четко сообщать, что пошло не так. И необходимо работать вместе, чтобы установить эталоны, которые предотвратят эти бесконечные циклы халатности.
Будущее
DeFi должен расти. Но не за счет безопасности. Пользователи не должны проверять, находятся ли их средства в аудированном контракте или нет. Это должно быть стандартом. Точка.
Отказ от ответственности: Этот контент является информационным. DeFi связана с высоким риском. Проконсультируйтесь с профессионалом перед принятием любых решений.