Sådan drænede angribere $3.2M fra Safe-wallets på Ethereum og Base
AI-sentiment: 18/100 Bearish
Denne score genereres ved hjælp af AI-drevet analyse af artiklens indhold.
drevet af
Køb navne inden for DeFi-sikkerhedsinfrastruktur, der tilbyder overvågning og beskyttelseslag (f.eks. Blockaid-lignende on-chain-beskyttelsesudbydere via offentlige proxier som cybersikkerheds- eller crypto-risk-platforme; hvis du nødvendigvis skal bruge likvide proxier, foretræk virksomheder med eksponering mod on-chain-sikkerhedsværktøjer). Sekundær effekt: efter denne hændelse vil wallet-brugere og integratorer betale mere for modul-/guard-verifikation, alarmer og automatiserede tilladelsesrisikotjek — hvilket accelererer adoptionen af sikkerhedslag og øger betalingsvilligheden for "Safe Shield"-type produkter. Nøgle risiko: adoptionen går i stå, fordi hændelser behandles som isolerede, og brugere vender tilbage til "set-and-forget"-moduler trods advarsler.
Nøglerisiko: Wallet-brugere og integratorer øger ikke udgifterne til modulverifikation og sikkerhedsforanstaltninger efter gentagne hændelser.
Sælg eksponering mod Gnosis Safe-økosystemets tokens (f.eks. SAFE) og undgå nye Safe-modul-/integrationsspil. Nyheden viser, at et tredjepartsmodul (SquidRouterModule) kan omgå delegatverifikation og udløse vilkårlige swaps fra Safes uden normale multisig-godkendelser — så "permissioned" smart-wallets er stadig kun én modulfailure fra total tømning. Nøgle risiko: behovet for en hurtig, troværdig patch/valideringsstandard, der forhindrer ondsindet forfalskning af delegerede og genopretter tillid og efterspørgsel efter Safe-moduler.
Nøglerisiko: En reel løsning, der forhindrer ondsindede moduler i at udgive sig for godkendte delegerede og udføre vilkårlige swaps.
- Angribere drænede $3.2 million fra 86 Safe-wallets på Ethereum og Base.
- Analytikere koblede exploiten til forfalskede delegatopkald og et sårbart Safe-modul.
- De stjålne midler blev swap’et gennem Uniswap V3-pools til omkring 3.07 million DAI.
En sårbarhed knyttet til et tredjepartsmodul til Safe-wallets har ført til tyveri af omkring $3.2 million på tværs af Ethereum og Base, efter at angribere udnyttede delegerede eksekveringstilladelser til at tømme dusinvis af smarte konti på omtrent to timer.
Blockchain-sikkerhedsfirmaet Blockaid sagde, at eksploiten rettede sig mod en kontrakt identificeret som SquidRouterModule, hvilket påvirkede mindst 86 Gnosis Safe-wallets, før de stjålne aktiver blev konverteret til Dai gennem angriberstyrede Uniswap V3-pools.
🚨 Blockaid detected an ongoing exploit targeting the SquidRouterModule on Ethereum and Base.
— Blockaid (@blockaid_) May 25, 2026
86 Gnosis Safes drained for ~$3M in ~2 hours.
All stolen tokens swapped to DAI via attacker-controlled Uniswap V3 pools.
More details in 🧵
Data delt af firmaet viste, at angriberen senere konsoliderede provenuet i en wallet, der indeholdt omkring 3.07 million DAI.
On-chain-optegnelser knyttet af Blockaid identificerede angriberadressen som 0x9bdc730183821b6bb2b51be30b77c964fa645b91.
Etherscan-data citeret af Lookonchain viste, at adressen var finansieret gennem Tornado Cash og registrerede 52 transaktioner den 25. maj.
#PeckShieldAlert The SquidRouterModule has been exploited for ~$3M in assets.
— PeckShieldAlert (@PeckShieldAlert) May 25, 2026
The exploiter, who was originally funded with 2.1 $ETH from #TornadoCash, has swapped the stolen funds for ~3M $DAI. The stolen assets are currently sitting in the exploiter's wallet 0xA447...54859 pic.twitter.com/RAmpIZQhQh
Den samme undersøgelse sporede også en eksempelvis tømningstransaktion udført kl. 06:25 UTC, hvor stjålne aktiver, herunder USDC, ENA og USDT, blev ført gennem Uniswap V3-likviditetspools, før de blev konverteret.
Hvordan blev eksploiten udført?
Tidlige fund fra Blockaid tyder på, at eksploiten stammede fra en fejl i executeSameChainActions()-funktionen i tredjepartsmodulet snarere end fra Safes kerneinfrastruktur.
Ifølge firmaet deployerede angriberen Foundry-baserede exploit-kontrakter, som misbrugte modulets DelegateBundler-eksekveringssti til at udgive sig for autoriserede delegerede knyttet til ofrenes wallets.
Når verifikationskontrollerne var omgået, kunne angriberen udløse vilkårlige swaps direkte fra de berørte Safes uden at skulle bruge de normale multisignaturgodkendelser, som wallet-systemet kræver.
Blockaid sagde, at eksploiten gjorde det muligt for angriberen at bytte legitime aktiver for en værdiløs, angriber-oprettet token identificeret som "u", før likviditeten blev fjernet og provenuet blev konverteret til DAI.
Mistanke om forfalskning af delegerede i moduleksploit
Yderligere teknisk analyse delt af SlowMist-grundlæggeren Cos antydede, at problemet ikke skyldtes kompromitterede private nøgler.
I et oversat opslag på X sagde Cos, at de udvalgte offer-wallets for det meste var konfigureret som enkelt-signatur Safes ejet af forskellige brugere, mens den reelle svaghed syntes at komme fra sårbare wallet-moduler knyttet til disse konti.
Ifølge Cos var angriberne i stand til at forfalske beskeder og omgå modulverifikationskontroller, hvilket muliggjorde uautoriserede indløsninger og overførsler fra de målrettede Safe-wallets.
Forskeren pegede også på den samme konsolideringswallet identificeret af Blockaid, hvor de stjålne midler angiveligt blev afregnet.
Angriberens wallet med DAI. Kilde: Etherscan.
Eksploiten var i bund og grund afhængig af, hvordan Safe-moduler opererer inden for smarte kontrakt-wallets.
I modsætning til standard Safe-transaktioner, der kræver flere ejergodkendelser, kan moduler udføre handlinger direkte, når brugere giver dem betroede tilladelser.
Fejlen i SquidRouterModule syntes at stamme fra mangelfuld identitetsvalidering, hvilket angiveligt tillod ondsindede payloads at udgive sig for godkendte delegerede.
Da modulet allerede havde brede eksekveringstilladelser i de tilknyttede wallets, blev de forfalskede anmodninger angiveligt behandlet som legitime instruktioner af Safe-kontrakterne selv.
Berørte wallets ikke tilknyttet Safe
Safe Labs' CEO Rahul Rumalla sagde senere, at de kompromitterede konti "tilsyneladende ikke drives via det officielle Safe Wallet-produkt", og tilføjede, at efterforskere stadig ikke ved, hvor wallet'ene oprindeligt blev oprettet og administreret.
True and unfortunate. But it seems like these were not operated on official safe wallet product(s). Not exactly sure where these accounts were created and operated.
— rahul rumalla (@rsquare) May 25, 2026
On Safe Wallet, these risks are surfaced via Safe Shield. Unofficial and third-party modules & guards get flagged…
Rumalla udtalte, at de berørte wallets sandsynligvis var oprettet via eksterne integrationer frem for gennem Safes officielle grænseflade.
Rumalla sagde også, at Safe Shield, virksomhedens indbyggede advarselssystem drevet af Blockaid, allerede havde identificeret modulet som ondsindet før hændelsen.
Ifølge ham advarer beskyttelsessystemet brugere, når uverificerede moduler eller guards anmoder om farlige tilladelser.
Squid afviser involvering
Imens afviste Squid, at deres egen routinginfrastruktur eller kernekontrakter var blevet brudt.
I en erklæring postet på X sagde teamet, at den udnyttede kontrakt blot delte navnet SquidRouterModule og ikke havde forbindelse til Squids produktionsrouter-arkitektur.
Protokollen tilføjede, at alle Squid-brugere og integratorer forblev upåvirkede, mens den beskrev hændelsen som en tredjeparts smart-wallet-modul-exploit, der ikke var relateret til Squids officielle kontrakter eller tjenester.
This incident is unrelated to Squid’s core protocol and contracts. All Squid users and integrators are unaffected and no action is needed.
— squid (@squidrouter) May 25, 2026
A third-party Gnosis Safe module was exploited today across Base and Ethereum, resulting in approximately $3.2M in losses. The vulnerable… https://t.co/I3gGmdBvE9
Angrebet har føjet sig til en voksende liste over DeFi-sikkerhedshændelser rapporteret i 2026.
Som tidligere rapporteret af Invezz, oplevede Echo Protocol i sidste uge en exploit på Monad, efter at angribere præmede omkring $76.7 million i uautoriserede eBTC-tokens gennem det, som forskere senere forbandt med kompromittering af en admin-nøgle.
Efterforskere i den sag sagde også, at selve blockchainen ikke var brudt ind i, mens svage operationelle kontroller omkring delegerede tilladelser og udstedelsesautoritet tillod, at exploiten eskalerede.
Dogecoin tester afgørende støtte, mens DOGE-salg intensiveres
Vil Solanas pris bryde under $69, mens short-positioner hober sig op?
Er DEXE-rallyet forbi?
Kan Ethereum-bullerne forsvare $1,611, mens ETH-salget tager fart?
Strategy (MSTR)-aktien falder efter Bitcoin-væddemål og pres på præferenceaktier
Ingen resultater fundet
Indlæser artikler...
Failed to load articles. Please try again.