Aave 创始人 Stani Kulechov 表示,遭利用的是构建在 Aave v3 之上的第三方外部适配器,Aave v3 合约本身未受影响。涉事 Aave v3 Loop Safe 模块的 FlashLoopAdapter 存在 open() 和 close() 访问控制漏洞,攻击者通过伪造 Safe 认证及任意模块执行,从两个 Safe 多签地址窃取 114.09 枚 ETH,并偿还 1300 枚 WETH 债务以解锁抵押品。