Cross-chain маршрутизаторы Squid Ethereum және Base желілерінде шамамен 3,2 млн доллардан айрылғаннан кейін, үшінші тараптың Gnosis Safe модулі SquidRouterModule-ден қашықтық танытты.
Блокчейн қауіпсіздік фирмалары бұл эксплойт 2 сағат шамасында 86 Gnosis Safe есептік жазбасына әсер еткенін айтты.
Squid 3,2 млн долларлық SquidRouterModule эксплойтынан бас тартты
Blockaid атап өтті, шабуылдаушы ұрланған токендерді шабуылдаушы бақылайтын Uniswap V3 пулдары арқылы Dai (DAI)-ға айырбастады.
Параллель түрде, PeckShield қауіпсіздік компаниясы шабуылдаушы бастапқыда Tornado Cash платформасынан 2,1 ETH алғанын хабарлады . Сонымен қатар, компания эксплойтерның 0xA447…54859 әмиянында барлық ұрланған активтер сақталғанын көрсетті.
Хабарларымызды X желісінен жедел алып отырыңыз
Squid X платформасында протоколын шабуыл жасалған келісімшарттан дереу ажыратып көрсетіп, «келісімшарт біздің атымызды бөліседі, алайда біздің код емес» деп түсіндірді. Сондай-ақ, пайдаланушыларына ешқандай әсер етпегенін ерекше атап өтті.
«Ерте жарияланған деректер кейде ‘SquidRouter’ атауын қолдануы мүмкін, өйткені келісімшарттың Basescan-дағы аты расталған. Бірақ дәл нұсқасы: үшінші тараптың SquidRouterModule эксплойтқа ұшырады, Squid-тың Router келісімшарты емес», – деді команда.
Basescan сайтында бұзылған келісімшарт «SquidRouterModule» атауын иеленіп, бастапқыда түсініспеушілік тудырды. Squid командасы келісімшартты жазуға немесе оны он-чейнға енгізуге еш қатысы жоқ екенін айтты. Модульді бірнеше протоколмен, оның ішінде Squid-пен интеграцияланған үшінші тараптың смарт-әмиян өнімі деп сипаттады.
Squid-тың негізгі маршрутизаторы 0xce16F69375520ab01377ce7B88f5BA8C48F8D666 мекенжайында орналасқан және өзге құрылымда жұмыс істейді. Бұл келісімшарт шабуылдан зардап шеккен жоқ, барлық пайдаланушы баланстары, растаулар мен платформа интеграциялары қауіпсіз күйде қалды.
«Эксплойттың жүруіне үшінші тарап модулі хабарламаның қауіпсіздігін дәлелдеуге пайдаланушы ұсынған тұрақты жолды қабылдауы себеп болды. Егер осы жолды (расталған келісімшарт кодында ашық қолжетімді) енгізсеңіз, кез келген calldata массивін орындап, қаражаттарды еркін ұрлай аласыз. Жәбірленуші Safe әмияндары бұл ақаулы келісімшартты сенімді Safe модулі ретінде бекіткен, бұл келісімшартқа Safe ішіндегі барлық токендерді ешқандай қолтаңбасыз жұмсауға мүмкіндік берген», – деп протокол түсіндірді.
Бұл оқиға осы айда протоколдарға тиген бірнеше крипто эксплойттардың бірі саналады. DefiLlama 2026 жылғы мамыр айында 20-дан астам эксплойтты есепке алған.
YouTube арнамызға жазылып, жетекшілер мен журналистердің сараптамалық пікірлерін көріңіз









