Jak útočníci odčerpali $3.2M z peněženek Safe na Ethereum a Base
AI sentiment: 18/100 Medvědí
Toto skóre je generováno analýzou obsahu článku založenou na umělé inteligenci.
poháněno technologií
Kupujte společnosti v infrastruktuře bezpečnosti DeFi zaměřené na monitoring a ochranné vrstvy (např. poskytovatelé on‑chain ochrany ve stylu Blockaid přes veřejné zprostředkovatele jako kyberbezpečnostní nebo crypto‑risk platformy; pokud používáte likvidní proxy, preferujte firmy s expozicí v on‑chain bezpečnostních nástrojích). Druhotný efekt: po tomto incidentu budou uživatelé peněženek a integrátoři více platit za ověřování modulů/guardů, upozornění a automatizované kontroly rizika oprávnění — což urychlí adopci bezpečnostních vrstev a zvýší ochotu platit za produkty typu „Safe Shield“. Klíčové riziko: adopce se zasekne, protože incidenty budou považovány za izolované a uživatelé se navrátí k „nastav a zapomeň“ modulům navzdory varováním.
Klíčové riziko: Uživatelé peněženek a integrátoři nezvýší výdaje na ověřování modulů/ochranné mechanismy po opakovaných incidentech.
Snižte expozici vůči tokenům ekosystému Gnosis Safe (např. SAFE) a vyhněte se novým investicím do modulů/integrací Safe. Zpráva ukazuje, že modul třetí strany (SquidRouterModule) může obejít ověření delegátů a spouštět libovolné swapy z Safe bez běžného multisignaturního schválení — tudíž peněženky s řízenými oprávněními jsou stále jediným selháním modulu vzdáleny úplnému odčerpání. Klíčové riziko: rychlá, důvěryhodná oprava/standard ověření, která zabrání škodlivému napodobení delegátů, a tím obnoví důvěru a poptávku po modulech Safe.
Klíčové riziko: Skutečná oprava, která zabrání škodlivým modulům v napodobování schválených delegátů a v provádění libovolných swapů.
- Útočníci odčerpali $3.2 million z 86 Safe peněženek na Ethereum a Base.
- Analytici spojili exploit s padělanými voláními delegátů a zranitelným modulem Safe.
- Ukradené prostředky byly přes Uniswap V3 pooly převedeny na přibližně 3,07 milionu DAI.
Zranitelnost spojená s modulem peněženky Safe třetí strany vedla ke krádeži přibližně $3.2 million na Ethereum a Base poté, co útočníci zneužili delegovaná oprávnění k provádění a během zhruba dvou hodin vyprázdnili desítky chytrých účtů.
Bezpečnostní firma Blockaid uvedla, že exploit cílil na kontrakt identifikovaný jako SquidRouterModule, což postihlo nejméně 86 Gnosis Safe peněženek, než byly ukradené prostředky převedeny na Dai prostřednictvím útočníkem ovládaných Uniswap V3 poolů.
🚨 Blockaid detected an ongoing exploit targeting the SquidRouterModule on Ethereum and Base.
— Blockaid (@blockaid_) May 25, 2026
86 Gnosis Safes drained for ~$3M in ~2 hours.
All stolen tokens swapped to DAI via attacker-controlled Uniswap V3 pools.
More details in 🧵
Data poskytnutá firmou ukázala, že útočník následně konsolidoval výnosy do peněženky s přibližně 3,07 milionu DAI.
On-chain záznamy, na které odkazoval Blockaid, identifikovaly adresu vykonavatele jako 0x9bdc730183821b6bb2b51be30b77c964fa645b91.
Data Etherscan citovaná Lookonchain ukázala, že adresa byla financována přes Tornado Cash a 25. května zaznamenala 52 transakcí.
#PeckShieldAlert The SquidRouterModule has been exploited for ~$3M in assets.
— PeckShieldAlert (@PeckShieldAlert) May 25, 2026
The exploiter, who was originally funded with 2.1 $ETH from #TornadoCash, has swapped the stolen funds for ~3M $DAI. The stolen assets are currently sitting in the exploiter's wallet 0xA447...54859 pic.twitter.com/RAmpIZQhQh
Ta samá analýza také vystopovala jeden příklad transakce odčerpání provedené v 06:25 UTC, kde byly ukradené prostředky, včetně USDC, ENA a USDT, směrovány přes Uniswap V3 pooly likvidity před konverzí.
Jak byl útok proveden?
První zjištění Blockaid naznačují, že exploit vznikl kvůli chybě ve funkci executeSameChainActions() třetího modulu, nikoli v jádrové infrastruktuře Safe.
Podle firmy útočník nasadil exploitní kontrakty postavené na Foundry, které zneužily spouštěcí cestu DelegateBundler modulu k vydávání se za autorizované delegáty připojené k oběťským peněženkám.
Jakmile byla ověření obcházená, mohl útočník spouštět libovolné swapy přímo z postižených Safe peněženek, aniž by bylo potřeba běžné multisignaturní schválení vyžadované systémem.
Blockaid uvedl, že exploit umožnil útočníkovi směnit legitimní aktiva za bezcenný token vytvořený útočníkem, označený jako „u“, než byla likvidita odstraněna a výnosy převedeny na DAI.
Podezření na napodobení delegáta v exploitu modulu
Další technická analýza sdílená zakladatelem SlowMist, Cosem, naznačila, že problém nesouvisel s kompromitovanými soukromými klíči.
V přeloženém příspěvku na X Cos uvedl, že vzorkované oběti byly většinou nastaveny jako jednopodpisové Safe peněženky vlastněné různými uživateli, zatímco skutečná slabina se zdála vycházet ze zranitelných modulů peněženek připojených k těmto účtům.
Podle Cose dokázali útočníci padělat zprávy a obejít ověření modulu, což umožnilo neoprávněné operace vykoupení a převodu z cílených Safe peněženek.
Výzkumník také poukázal na tutéž konsolidační peněženku identifikovanou Blockaidem, kde byly údajně shromážděny ukradené prostředky.
Peněženka útočníka s DAI. Zdroj: Etherscan.
Exploit v podstatě spočíval v tom, jak moduly Safe fungují v peněženkách založených na chytrých kontraktech.
Na rozdíl od standardních transakcí Safe, které vyžadují schválení více vlastníků, mohou moduly vykonávat akce přímo poté, co jim uživatelé udělí důvěryhodná oprávnění.
Chyba v SquidRouterModule se zdála pramenit z nedostatečné validace identity, která údajně umožnila škodlivým payloadům vydávat se za schválené delegáty.
Protože modul již disponoval rozsáhlými vykonávacími oprávněními v připojených peněženkách, byly padělané požadavky údajně považovány za legitimní příkazy samotnými Safe kontrakty.
Ovlivněné peněženky nebyly spravovány přes oficiální Safe
Generální ředitel Safe Labs Rahul Rumalla později uvedl, že kompromitované účty „se nezdají být provozovány na oficiálním produktu Safe Wallet“, a dodal, že vyšetřovatelé stále nevědí, kde byly peněženky původně vytvořeny a spravovány.
True and unfortunate. But it seems like these were not operated on official safe wallet product(s). Not exactly sure where these accounts were created and operated.
— rahul rumalla (@rsquare) May 25, 2026
On Safe Wallet, these risks are surfaced via Safe Shield. Unofficial and third-party modules & guards get flagged…
Rumalla uvedl, že postižené peněženky byly pravděpodobně nasazeny prostřednictvím externích integrací, nikoli přes oficiální rozhraní Safe.
Rumalla také řekl, že Safe Shield, vestavěný varovný systém společnosti poháněný Blockaidem, již před incidentem identifikoval modul jako škodlivý.
Podle něj ochranný systém upozorňuje uživatele, když neověřené moduly nebo strážci požadují nebezpečná oprávnění.
Squid popírá zapojení
Mezitím Squid popřel, že by jeho vlastní směrovací infrastruktura nebo jádrové kontrakty byly prolomeny.
Ve vyjádření na X tým uvedl, že exploatovaný kontrakt pouze sdílel jméno SquidRouterModule a neměl žádné spojení s produkční architekturou routeru Squid.
Protokol doplnil, že všichni uživatelé a integrátoři Squid zůstali nedotčeni, a incident popsal jako exploit modulu chytré peněženky třetí strany, který nesouvisí s oficiálními kontrakty či službami Squid.
This incident is unrelated to Squid’s core protocol and contracts. All Squid users and integrators are unaffected and no action is needed.
— squid (@squidrouter) May 25, 2026
A third-party Gnosis Safe module was exploited today across Base and Ethereum, resulting in approximately $3.2M in losses. The vulnerable… https://t.co/I3gGmdBvE9
Tento útok přidal další položku na rostoucí seznam bezpečnostních incidentů v DeFi hlášených v roce 2026.
Jak dříve informoval Invezz, minulý týden Echo Protocol utrpěl exploit na Monad poté, co útočníci vyminovali přibližně $76.7 million v neautorizovaných eBTC tokenech, což výzkumníci později spojili s kompromitací administrátorského klíče.
Vyšetřovatelé v tom případě také uvedli, že samotný blockchain nebyl prolomen, zatímco slabé provozní kontroly týkající se delegovaných oprávnění a pravomoci mintování umožnily exploitu eskalovat.
Může cena LINK znovu dosáhnout 8 USD, když Chainlink míří na okamžité vypořádání FX?
Cena HYPE testuje klíčovou podporu $62, obchodníci zvažují oživení po poklesu 15%
Býci Bitcoinu čelí testu $64,000, odtoky z ETF oslabují sentiment
Dogecoin zkouší kritickou úroveň podpory, výprodej DOGE se prohlubuje
Překoná cena Solany hranici $69, když se navyšují medvědí sázky?
Nebyly nalezeny žádné výsledky
Načítání článků...
Failed to load articles. Please try again.