Protokol peminjaman kripto terdesentralisasi terkemuka Aave V3 dipastikan tetap beroperasi normal dan aman setelah sebuah adapter pihak ketiga mengalami eksploitasi celah keamanan fatal pada Jumat (2/10/2026). Insiden peretasan tersebut mengakibatkan pembobolan dua dompet Safe multisig pengguna dengan total kerugian mencapai 114,09 Ether (ETH) atau setara $305.000 (sekitar Rp4,9 miliar). Menanggapi kekhawatiran komunitas DeFi, pendiri Aave, Stani Kulechov, segera merilis pernyataan resmi untuk menenangkan pasar dengan menegaskan bahwa arsitektur smart contract inti dari protokol Aave V3 sama sekali tidak terdampak dan tidak mengalami kebocoran likuiditas sedikit pun.
Kronologi Eksploitasi Kontrak FlashLoopAdapter
Firma keamanan blockchain SlowMist mengungkapkan bahwa serangan ini secara spesifik menargetkan sebuah modul kontrak pintar bernama FlashLoopAdapter. Kontrak pihak ketiga ini biasa dimanfaatkan oleh para pengguna institusional untuk membuka serta menutup posisi leverage Aave V3 secara otomatis melalui dompet multi-tanda tangan Safe. Menurut investigasi forensik SlowMist, pelaku memanfaatkan celah fatal pada kontrol akses (access control) yang memungkinkan kontrak Safe palsu melewati mekanisme pemeriksaan otorisasi adapter.
Kelemahan validasi tersebut dieksploitasi pelaku untuk menyuntikkan data transaksi manipulatif ke dalam alur eksekusi adapter. Kontrak adapter yang cacat memberi keleluasaan penuh kepada pemanggil fungsi untuk mengendalikan alamat router dan parameter data penukaran (swap data). Alhasil, penyerang dapat mengeksekusi instruksi arbitrer langsung dari dalam dompet Safe milik korban tanpa memicu alarm proteksi sistem.
Rincian Forensik Transaksi dan Pembobolan Dana
Dalam laporan teknis yang dirilis, SlowMist menjelaskan bahwa peretas terlebih dahulu melunasi utang sekitar 1.300 wrapped Ether (WETH) yang tercatat pada posisi leverage korban. Langkah ini diambil secara taktis guna melepaskan aset jaminan (collateral) yang terkunci di dalam brankas protokol. Setelah jaminan terbuka, pelaku langsung mengekstraksi likuiditas berupa token wrapped eETH (weETH) dan aset kolateral lainnya keluar dari ekosistem dompet korban.
Dari aksi pengurasan likuiditas pada dua dompet Safe multisig tersebut, pelaku berhasil membawa kabur total 114,09 ETH senilai sekitar $305.000. Tim analis SlowMist telah berhasil mengidentifikasi dan melacak alamat kontrak FlashLoopAdapter yang rentan beserta alamat dompet utama yang digunakan pelaku penyerangan. Investigasi menegaskan kembali bahwa tidak ada celah keamanan yang ditemukan pada kontrak pintar native Aave V3, sehingga seluruh dana di liquidity pool Aave tetap terlindungi.
Implikasi Keamanan Modul DeFi dan Perlindungan Investor
Insiden pembobolan adapter ini menjadi peringatan keras bagi para pengembang dan investor di sektor decentralized finance (DeFi) mengenai bahaya laten modul perantara pihak ketiga (third-party composability risk). Meskipun protokol dasar seperti Aave V3 telah melalui audit berlapis dan terbukti tangguh terhadap serangan langsung, integrasi adaptor otomatis di lapisan eksternal kerap menjadi titik lemah (attack vector) baru yang membahayakan keamanan dompet multisig pengguna.
Komunitas keamanan Web3 mengimbau para pengelola Safe multisig dan penyedia likuiditas institusional untuk segera mencabut izin (revoke approvals) pada kontrak FlashLoopAdapter guna mencegah potensi kerugian susulan. Peristiwa ini juga menegaskan kembali pentingnya pengujian izin peran (role-based authorization) yang ketat sebelum mengintegrasikan perangkat otomatisasi arbitrase maupun leverage ke dalam sistem perbendaharaan kripto.
Sumber: CoinTelegraph



