Hyökkääjät varastivat 3,2 milj. USD Safe-lompakoista Ethereumissa ja Basessa
Tekoälysentimentti: 18/100 Laskusuunta
Tämä pistemäärä luodaan tekoälyllä toteutetulla analyysillä artikkelin sisällöstä.
palvelun tarjoaa
Osta DeFi-turvainfrastruktuuriyhtiöitä, jotka tarjoavat valvonta- ja turvaratkaisuja (esim. Blockaid-tyyppiset ketjutasoiset suojauspalvelut välityspalveluiden kautta, kuten kyberturvallisuus- ja kryptoriskialustat; jos käytät likvidejä välitysjärjestelmiä, suosii toimijoita, joilla on ketjutason turvallisuustyökaluja). Toissijainen vaikutus: tämän tapauksen jälkeen lompakon käyttäjät ja integraattorit maksavat enemmän moduulien/guardien varmennuksista, hälytyksistä ja automatisoiduista lupariskitarkistuksista — mikä vauhdittaa turvallisuuskerrosten käyttöönottoa ja lisää halukkuutta maksaa "Safe Shield" -tyyppisistä tuotteista. Keskeinen riski: käyttöönotto pysähtyy, koska tapaukset käsitellään yksittäisinä ja käyttäjät palaavat "aseta-ja-unohda" -moduuleihin varoituksista huolimatta.
Keskeinen riski: Lompakon käyttäjät ja integraattorit eivät kasvata moduulien varmennukseen ja turvaratkaisuihin liittyviä menoja toistuvien tapausten jälkeen.
Myy altistusta Gnosis Safe -ekosysteemin tokeneille (esim. SAFE) ja vältä uusia Safe‑moduuli- tai integraatioihin liittyviä sijoituksia. Uutinen näyttää, että kolmannen osapuolen moduuli (SquidRouterModule) voi ohittaa delegaatin varmennuksen ja laukaista mielivaltaisia swappeja Safe‑lompakoista ilman normaaleja moniallekirjoitushyväksyntöjä — joten "valtuutetut" älysopimuslompakot ovat yhä yhden moduulivirheen päässä täydellisestä tyhjentymisestä. Keskeinen riski: nopea, uskottava korjaus- ja varmennusstandardi, joka estää haitallista delegaatin esiintymistä ja palauttaa luottamuksen sekä kysynnän Safe‑moduuleille.
Keskeinen riski: Todellinen korjaus, joka estää haitallisia moduuleja esiintymästä hyväksyttyinä delegaatteina ja suorittamasta mielivaltaisia swappeja.
- Hyökkääjät tyhjensivät 86 Safe-lompakkoa Ethereumissa ja Basessa, yhteensä 3,2 miljoonaa dollaria.
- Analyytikot yhdistivät hyökkäyksen väärennettyihin delegaattikutsuihin ja haavoittuvalle Safe-moduulille.
- Varastetut varat vaihdettiin Uniswap V3 -poolien kautta noin 3,07 miljoonaan DAI:hin.
Kolmannen osapuolen Safe-lompakomoduuliin liittynyt haavoittuvuus johti noin 3,2 miljoonan dollarin varastoon Ethereum- ja Base-verkossa, kun hyökkääjät hyväksikäyttivät delegoitua suoritusoikeutta ja tyhjensivät noin kahden tunnin aikana kymmeniä älysopimuslompakoita.
Lohkoketjujen turvallisuusyritys Blockaid kertoi, että hyökkäys kohdistui SquidRouterModule-nimeä kantavaan sopimukseen, joka vaikutti vähintään 86 Gnosis Safe -lompakkoon, ennen kuin varastetut varat muunnettiin DAI:ksi hyökkääjän hallitsemien Uniswap V3 -poolien kautta.
🚨 Blockaid detected an ongoing exploit targeting the SquidRouterModule on Ethereum and Base.
— Blockaid (@blockaid_) May 25, 2026
86 Gnosis Safes drained for ~$3M in ~2 hours.
All stolen tokens swapped to DAI via attacker-controlled Uniswap V3 pools.
More details in 🧵
Yrityksen jakamat tiedot osoittivat, että hyökkääjä myöhemmin yhdisti tuotot lompakkoon, jossa oli noin 3,07 miljoonaa DAI:ta.
Blockaidin liittämät ketjutiedot tunnistivat hyökkääjäosoitteen osoitteeksi 0x9bdc730183821b6bb2b51be30b77c964fa645b91.
Lookonchainin lainaama Etherscan-data osoitti, että osoitetta oli rahoitettu Tornado Cashin kautta ja sillä kirjattiin 52 tapahtumaa 25. toukokuuta.
#PeckShieldAlert The SquidRouterModule has been exploited for ~$3M in assets.
— PeckShieldAlert (@PeckShieldAlert) May 25, 2026
The exploiter, who was originally funded with 2.1 $ETH from #TornadoCash, has swapped the stolen funds for ~3M $DAI. The stolen assets are currently sitting in the exploiter's wallet 0xA447...54859 pic.twitter.com/RAmpIZQhQh
Sama tutkinta jäljitti myös yhden esimerkkityhjennystransaktion, joka suoritettiin klo 06:25 UTC, jossa varastetut varat, mukaan lukien USDC, ENA ja USDT, reititettiin Uniswap V3 -poolien kautta ennen muuntamista.
Miten hyväksikäyttö toteutettiin?
Blockaidin varhaisten havaintojen mukaan hyökkäys johtui kolmannen osapuolen moduulin executeSameChainActions() -funktion virheestä, ei Safe:n ydininfrastruktuurista.
Yrityksen mukaan hyökkääjä otti käyttöön Foundry-pohjaisia exploit-sopimuksia, jotka väärinkäyttivät moduulin DelegateBundler-suorituspolkua esiintyäkseen uhrilompakoihin kytkettyinä valtuutettuina delegaatteina.
Kun varmennustarkastukset oli kiertetty, hyökkääjä pystyi käynnistämään mielivaltaisia swappeja suoraan vaikutuksen alaisista Safe-lompakoista ilman normaalisti vaadittavia moniallekirjoitusvaatimuksia.
Blockaidin mukaan hyökkääjä pystyi vaihtamaan laillisia varoja hyödytöntä, hyökkääjän luomaa "u"-tokenia vastaan, ennen kuin likviditeetti poistettiin ja tuotot muunnettiin DAI:ksi.
Epäillyn delegaatin esiintyminen moduulin hyväksikäytössä
Lisää teknistä analyysiä SlowMist-perustaja Cosin jakamana viittaa siihen, ettei ongelma liittynyt vaarantuneisiin yksityisavaimiin.
Käännetyssä X-viestissä Cos kertoi, että tutkituista uhrilompakoista suurin osa oli yksiallekirjoitus-Safeja eri käyttäjien omistuksessa, kun taas todellinen heikkous näytti johtuvan haavoittuvista lompakkomoduuleista, jotka oli liitetty näihin tileihin.
Cosin mukaan hyökkääjät pystyivät väärentämään viestejä ja kiertämään moduulien varmennustarkastukset, mikä mahdollisti luvattomat lunastus- ja siirtotoimet kohdistetuista Safe-lompakoista.
Tutkija viittasi myös samaan Blockaidin tunnistamaan yhdistelylompakkoon, johon varastetut varat raportoitiin siirretyn.
Hyökkääjän lompakko, jossa on DAI. Lähde: Etherscan.
Hyväksikäyttö pohjasi käytännössä siihen, miten Safe-moduulit toimivat älysopimuslompakoissa.
Toisin kuin normaalit Safe-transaktiot, jotka vaativat useiden omistajien hyväksynnät, moduulit voivat suorittaa toimintoja suoraan, kun käyttäjät myöntävät niille luotetut oikeudet.
SquidRouterModule-moduulin sisäinen puute näytti johtuvan virheellisestä identiteetin validoinnista, jonka väitetään antaneen haitallisille hyökkäyskuormille mahdollisuuden esiintyä hyväksyttyinä delegaatteina.
Koska moduulilla oli jo laajat suoritusoikeudet kytketyissä lompakoissa, väärennettyjä pyyntöjä käsiteltiin raporttien mukaan Safe-sopimusten toimesta laillisina ohjeina.
Vaikutuksen alaiset lompakot eivät liity Safeen
Safe Labsin toimitusjohtaja Rahul Rumalla totesi myöhemmin, että kompromettoidut tilit "eivät vaikuta olevan käytössä virillisellä Safe Wallet -tuotteella", lisäten, että tutkijat eivät vieläkään tiedä, missä lompakot alun perin luotiin ja hallinnoitiin.
True and unfortunate. But it seems like these were not operated on official safe wallet product(s). Not exactly sure where these accounts were created and operated.
— rahul rumalla (@rsquare) May 25, 2026
On Safe Wallet, these risks are surfaced via Safe Shield. Unofficial and third-party modules & guards get flagged…
Rumalla totesi, että vaikutuksen alaiset lompakot oli todennäköisesti otettu käyttöön ulkoisten integraatioiden kautta eivätkä Safen virallisen käyttöliittymän kautta.
Rumalla sanoi myös, että Safe Shield — yrityksen sisäänrakennettu varoitusjärjestelmä, jota Blockaid tukee — oli jo tunnistanut moduulin haitalliseksi ennen tapausta.
Hänen mukaansa suojausjärjestelmä varoittaa käyttäjiä, kun vahvistamattomat moduulit tai suojaimet pyytävät vaarallisia oikeuksia.
Squid kiistää osallisuuden
Sillä välin Squid kiisti, että sen oma reititysinfra tai ydinsopimukset olisi murtuneet.
X:ssä julkaistussa lausunnossa tiimi kertoi, että hyödynnetty sopimus vain jakoi nimen SquidRouterModule eikä sillä ollut yhteyttä Squidin tuotantoreitittimen arkkitehtuuriin.
Protokolla lisäsi, että kaikki Squidin käyttäjät ja integraattorit pysyivät vaikuttamattomina, ja kuvaili tapahtumaa kolmannen osapuolen älysopimuslompakkomodulin hyväksikäytöksi, jolla ei ole yhteyttä Squidin virallisiin sopimuksiin tai palveluihin.
This incident is unrelated to Squid’s core protocol and contracts. All Squid users and integrators are unaffected and no action is needed.
— squid (@squidrouter) May 25, 2026
A third-party Gnosis Safe module was exploited today across Base and Ethereum, resulting in approximately $3.2M in losses. The vulnerable… https://t.co/I3gGmdBvE9
Hyökkäys on lisännyt vuonna 2026 raportoituja DeFi-turvallisuusincidenttejä.
Kuten Invezz aiemmin raportoi, viime viikolla Echo Protocol kärsi Monadissa tapahtuneesta hyväksikäytöstä, kun hyökkääjät loivat luvattomia eBTC-tokeneita noin 76,7 miljoonan dollarin arvosta — mitä tutkijat myöhemmin yhdistivät ylläpitäjäavaimen kompromissiin.
Tuolloin tutkijat myös sanoivat, että lohkoketjua ei itsessään murrettu, mutta heikot operatiiviset kontrollit delegoituihin oikeuksiin ja minttausoikeuksiin liittyen sallivat hyökkäyksen eskaloitumisen.
Voiko LINK palata $8:aan, kun Chainlink tähtää reaaliaikaiseen valuuttaselvitykseen?
HYPE testaa 62 dollarin tukea, treidaajat arvioivat nousua 15% laskun jälkeen
Bitcoinin nousijat kohtaavat $64,000 testin, kun ETF-poistot heikentävät sentimenttiä
Dogecoin testaa ratkaisevaa tukea, kun DOGE-myynti syvenee
Murtuuko Solanan hinta alle 69 dollaria, kun myyntivedot kasaantuvat?
Tuloksia ei löytynyt
Ladataan artikkeleita...
Failed to load articles. Please try again.