Aave confirmou que um utilizador perdeu aproximadamente $50,4 milhões a 12 de março de 2026, após executar uma troca de tokens através do router CoW Swap integrado na interface da Aave, recebendo apenas cerca de $36.500 em aEthAAVE em troca de 50,43 milhões de aEthUSDT.
A transação, que ocorreu inteiramente num protocolo de troca de terceiros, em vez do protocolo de empréstimo principal da Aave, provocou um impacto de preço de 99,9% devido à extrema iliquidez do mercado. Em resposta, a Aave anunciou o lançamento iminente do “Aave Shield”, uma nova funcionalidade de segurança que bloqueará automaticamente trocas com impacto de preço superior a 25%.
O utilizador afetado ainda não contactou a equipa da Aave, embora aproximadamente $110.368 em taxas de troca geradas pela transação sejam retidas para possível devolução após verificação.
A 12 de março de 2026, um utilizador tentou trocar 50.432.688 aEthUSDT (avaliado em aproximadamente $50,43 milhões) por aEthAAVE via o widget de troca CoW Swap integrado na interface da Aave, recebendo uma cotação extremamente desfavorável. O tamanho da ordem, desproporcional à liquidez disponível no mercado, resultou numa cotação 99,9% abaixo do valor de liquidação esperado.
A interface da Aave exibiu múltiplos avisos explícitos antes da execução da transação, incluindo:
Auditorias internas confirmam que o utilizador, acessando a plataforma num dispositivo móvel, reconheceu manualmente esses avisos ao clicar na caixa de confirmação.
O incidente resultou de condições de mercado ilíquido e não de slippage convencional. Um mercado ilíquido não possui oferta suficiente ao preço dado para preencher ordens grandes sem deterioração significativa do preço. A ordem do utilizador excedeu em muito a liquidez disponível, e o resultado adverso decorreu da confirmação de uma cotação que refletia essa realidade — não de alterações de preço durante a execução.
A rota da transação foi a seguinte:
Nem os relatórios oficiais da Aave nem do CoW Swap abordaram o papel de bots de Maximal Extractable Value (MEV) no incidente. Um bot MEV executou um ataque sandwich na transação, extraindo aproximadamente $9,9 milhões, enquanto o construtor do bloco que processou a transação capturou mais de $34 milhões. No total, atores relacionados com MEV lucraram cerca de $44 milhões com o erro do utilizador.
O incidente gerou avaliações técnicas divergentes por parte dos dois protocolos envolvidos.
A Aave sustenta que o problema decorreu fundamentalmente de uma execução do utilizador num mercado ilíquido, apesar dos avisos claros. Os contratos principais de empréstimo da plataforma permaneceram seguros, uma vez que a troca ocorreu externamente via a infraestrutura do CoW Swap.
O CoW Swap apresentou uma análise técnica contrastante, identificando várias falhas na infraestrutura:
Em resposta direta ao incidente, a Aave anunciou o lançamento iminente do Aave Shield, uma funcionalidade de proteção integrada no widget de troca em aave.com.
A funcionalidade equilibra operações permissionless — essenciais durante períodos de stress de mercado — com proteções reforçadas contra confirmações acidentais. Utilizadores avançados podem continuar a executar negociações de alto risco desativando manualmente o Aave Shield.
A Aave confirmou repetidamente que o seu protocolo de empréstimo principal nunca esteve em risco durante este incidente. A troca ocorreu inteiramente através da infraestrutura do CoW Swap, com a interface da Aave a servir apenas como ponto de acesso front-end.
A transação gerou $110.368 em taxas de troca (com base em 25 pontos base), verificadas nos metadados do CoW Swap. A Aave comprometeu-se a reter esses fundos e devolvê-los ao utilizador após contacto e verificação bem-sucedida.
A Aave continua a monitorizar a situação e a trabalhar internamente e com a equipa do CoW Swap para melhorar a experiência de troca em aave.com. Um relatório completo de análise será publicado após a conclusão da investigação.
A perda resultou de um utilizador que executou uma troca extremamente grande (50,43 milhões de aEthUSDT) num mercado com liquidez insuficiente para absorver a ordem. A transação foi roteada através da infraestrutura do CoW Swap com uma cotação de impacto de preço de 99,9%, que o utilizador aceitou afirmativamente após reconhecer múltiplos avisos, incluindo uma caixa de seleção que confirmava “potencial perda de valor de 100%”.
Não. A Aave confirmou que o seu protocolo de empréstimo principal permaneceu totalmente seguro durante o incidente. A troca ocorreu inteiramente no CoW Swap, um agregador de exchanges descentralizadas de terceiros, integrado como widget na aave.com. As funções de empréstimo e de empréstimo da Aave não foram afetadas.
O Aave Shield é uma nova funcionalidade de segurança que bloqueia automaticamente qualquer troca com impacto de preço superior a 25% executada através da interface da Aave. Os utilizadores devem desativar manualmente esta proteção nas Configurações para prosseguir com negociações de alto risco, adicionando uma camada de fricção significativa contra confirmações acidentais, enquanto mantém o acesso permissionless para utilizadores avançados.
Sim. Embora os relatórios oficiais da Aave e do CoW Swap não tenham abordado a participação de bots de MEV, análises na blockchain indicam que bots de MEV executaram um ataque sandwich, lucrando aproximadamente $9,9 milhões, com o construtor do bloco a capturar mais de $34 milhões — totalizando cerca de $44 milhões extraídos por atores relacionados com MEV.
A Aave comprometeu-se a devolver aproximadamente $110.368 em taxas de troca geradas pela transação, desde que o utilizador contacte a equipa e complete um processo de verificação. Os restantes fundos perdidos devido ao impacto de preço e à extração por MEV dificilmente serão recuperáveis.