В Aave произошёл инцидент: неизвестный взломал две Safe-кошельки (многоподписные кошельки, которые часто используют как для управления, так и для хранения средств) и получил примерно $305 тыс. Взлом произошёл через уязвимость не в самом протоколе Aave, а в стороннем адаптере, который интегрировал функциональность Aave в другую систему.
Стани Кулечов, основатель Aave, сразу же заявил, что сам протокол Aave V3 (текущая основная версия) не пострадал и работает корректно. Это важный уточнение, потому что в криптосообществе часто путают взломы непосредственно самого протокола с инцидентами в окружающей экосистеме. Инцидент касался именно того, как третья сторона подключила свой адаптер к Aave, а не уязвимости в коде Aave как такового.
Такие ситуации периодически возникают в DeFi. Протоколы постоянно интегрируют друг с другом через различные адаптеры, мосты и оракулы, и каждое дополнительное звено в этой цепочке — потенциальная точка отказа. Aave сам по себе достаточно зрелый протокол с аудитом кода, но когда разработчик третьей стороны создаёт интеграцию, ответственность за её безопасность лежит уже на нём. В этом случае адаптер содержал логическую уязвимость, которая позволила злоумышленнику манипулировать параметрами вызова и получить доступ к средствам.
$305 тыс. — относительно скромная сумма по стандартам крупных DeFi-взломов (вспомните случаи с потерей в десятки и сотни миллионов в 2022–2023 годах), что указывает на то, что либо атака была открыта и остановлена быстро, либо адаптер был использован не очень широко. Тем не менее, инцидент напоминает об извечной проблеме DeFi: безопасность цепочки равна её самому слабому звену, и даже если основной протокол надёжен, одна плохо написанная интеграция способна привести к потерям.
Для российского бизнеса, работающего с DeFi-интеграциями, урок простой: если вы подключаете решение Aave, Curve или любого другого протокола через адаптер, обязательна независимая аудит-проверка этого адаптера перед боевым использованием. В среде, где нет возможности быстро отменить транзакцию или апеллировать к поддержке, код — это единственный закон. Платформы типа AI Studio с функциями автоматизации финансовых операций должны обеспечивать прозрачность всех подключённых компонентов и требовать верификации третьих сторон именно по этой причине.
Aave по-прежнему остаётся одним из самых крупных и ликвидных протоколов заимствования на блокчейне, и этот инцидент не меняет его фундаментальную позицию на рынке. Однако он служит напоминанием: популярность протокола не гарантирует безопасность каждого решения, которое его использует, и пользователям нужно разбираться, через какие именно компоненты и адаптеры они работают с его функциональностью.