安全机构SlowMist指出,一个名为FlashLoopAdapter的第三方适配器存在关键漏洞,导致两名用户通过Safe多签钱包损失共计114.09 ETH的抵押资产。该事件再次揭示去中心化金融生态中,看似稳健的托管机制也可能因外围组件缺陷而失效。
漏洞根源:非核心协议,而是中间件缺陷
据CryptoSlate报道,此次攻击的切入点并非Aave核心合约或Safe自身逻辑,而是与Aave v3循环功能关联的FlashLoopAdapter。该适配器在设计上赋予多签钱包管理杠杆头寸的能力,但其内部代码缺陷为攻击者提供了绕过权限控制的路径,从而实现资产转移。
为何多签钱包也难逃一劫?
尽管Safe多签钱包被广泛视为以太坊生态中最安全的资产存储方案之一,但本次事件表明,其安全性不仅取决于自身设计,更受制于所有交互组件的可靠性。当一个适配器被授权操作抵押品时,哪怕它仅是一个中间层模块,一旦存在漏洞,便可能成为整个系统的薄弱环节。
可组合性背后的隐藏风险
DeFi的核心优势在于协议间的高度可组合性,但也带来了复杂的安全挑战。每一个集成的外部模块都引入了新的信任假设——即该组件已通过审计、无逻辑错误且行为符合预期。然而,本事件证明,这种信任可能在协议之外独立崩塌。SlowMist此前已多次警告类似风险,包括针对iOS钱包密钥的漏洞及Sui与Aptos生态中的兼容性问题,均集中于集成层而非底层协议。
对于采用多签金库或协议托管的团队而言,必须对所有接入钱包的适配器进行严格审查,并持续关注权威安全机构发布的风险通告。目前尚无证据显示此次漏洞影响范围超出两个钱包,因此不应过度推断系统性风险。
跨链启示:最小化依赖是核心安全策略
这一事件也为比特币持有者提供了重要借鉴。在UTXO模型下,自我托管通过减少对外部合约的依赖来降低攻击面。每授予一个第三方合同权限,就等于接受一次潜在风险。正如Coinspect所揭示的,某些随机性漏洞存在于跨链共享库中,而非区块链本身,进一步说明安全边界正在向集成层转移。

