Saldırganlar Ethereum ve Base'deki Safe cüzdanlarından $3.2 million nasıl çekti
Yapay zeka sentimenti: 18/100 Ayı
Bu puan, makalenin içeriğinin yapay zekâ destekli analiziyle oluşturulur.
altyapısıyla
İzleme/gard sistemleriyle ilişkili DeFi güvenlik altyapısı isimlerini (ör. Blockaid tarzı zincir üstü koruma sağlayıcıları, siber güvenlik/kripto risk platformları aracılığıyla halka açık proxy’ler) satın alın; likit proxy’ler kullanmanız gerekiyorsa, zincir üstü güvenlik araçlarına maruziyeti olan firmaları tercih edin. İkincil etki: bu olay sonrası, cüzdan kullanıcıları ve entegratörler modül/guard doğrulaması, uyarı ve otomatik izin risk kontrolleri için daha fazla ödeme yapacak—bu da güvenlik katmanlarının daha hızlı benimsenmesini ve “Safe Shield” tipi ürünlere ödenmeye istek artışını tetikleyecektir. Ana risk: olaylar izole olarak ele alınır ve kullanıcılar uyarılara rağmen modülleri "ayarla ve unut" yaklaşımına geri dönerse benimsenme yavaşlar.
Temel risk: Tekrarlayan olaylara rağmen cüzdan kullanıcıları ve entegratörleri modül doğrulaması/gardlar için harcamalarını artırmaz.
Gnosis Safe ekosistemi tokenlerine (ör. SAFE) maruziyeti azaltın ve yeni Safe modülü/entegrasyon oyunlarından kaçının. Haber, üçüncü taraf bir modülün (SquidRouterModule) delege doğrulamasını atlayıp Safes’lerden normal çoklu imza onayları olmadan rastgele swap’lar tetikleyebileceğini gösteriyor—yani “izinli” akıllı cüzdanlar hâlâ tek bir modül hatasıyla tamamen boşaltılmaya açık. Ana risk: kötü amaçlı delege taklitçiliğini önleyecek, hızlı ve güvenilir bir yama/doğrulama standardının ortaya çıkması; bu, Safe modüllerine olan güveni ve talebi geri getirebilir.
Temel risk: Kötü amaçlı modüllerin onaylı delegeleri taklit edip rastgele swap’lar gerçekleştirmesini durduran gerçek bir çözüm.
- Saldırganlar Ethereum ve Base’deki 86 Safe cüzdanından $3.2 million çekti.
- Analistler istismarı sahte delege çağrılarına ve savunmasız bir Safe modülüne bağladı.
- Çalınan fonlar Uniswap V3 havuzları üzerinden takas edilerek yaklaşık 3.07 million DAI’ye dönüştürüldü.
Üçüncü taraf bir Safe cüzdan modülüne bağlı bir güvenlik açığı, saldırganların delege yürütme izinlerini suistimal ederek yaklaşık iki saat içinde onlarca akıllı hesabı boşaltmasının ardından Ethereum ve Base genelinde yaklaşık $3.2 million tutarında çalınmaya yol açtı.
Blok zinciri güvenlik firması Blockaid, istismarın SquidRouterModule olarak tanımlanan bir sözleşmeyi hedef aldığını, en az 86 Gnosis Safe cüzdanını etkilediğini ve çalınan varlıkların saldırgan kontrolündeki Uniswap V3 havuzları aracılığıyla Dai’ye dönüştürüldüğünü söyledi.
🚨 Blockaid detected an ongoing exploit targeting the SquidRouterModule on Ethereum and Base.
— Blockaid (@blockaid_) May 25, 2026
86 Gnosis Safes drained for ~$3M in ~2 hours.
All stolen tokens swapped to DAI via attacker-controlled Uniswap V3 pools.
More details in 🧵
Firma tarafından paylaşılan verilere göre saldırgan daha sonra geliri yaklaşık 3.07 million DAI tutan bir cüzdanda konsolide etti.
Blockaid tarafından bağlantı verilen zincir üzeri kayıtlar, istismarcı adresi olarak 0x9bdc730183821b6bb2b51be30b77c964fa645b91 adresini gösterdi.
Lookonchain tarafından aktarılan Etherscan verileri, adresin Tornado Cash aracılığıyla finanse edildiğini ve May 25 tarihinde 52 işlem kaydettiğini gösterdi.
#PeckShieldAlert The SquidRouterModule has been exploited for ~$3M in assets.
— PeckShieldAlert (@PeckShieldAlert) May 25, 2026
The exploiter, who was originally funded with 2.1 $ETH from #TornadoCash, has swapped the stolen funds for ~3M $DAI. The stolen assets are currently sitting in the exploiter's wallet 0xA447...54859 pic.twitter.com/RAmpIZQhQh
Aynı soruşturmada 06:25 UTC’de gerçekleştirilen bir örnek boşaltma işleminde çalınan varlıkların, USDC, ENA ve USDT dahil olmak üzere Uniswap V3 likidite havuzları üzerinden yönlendirilip sonra dönüştürüldüğü izlendi.
İstismar nasıl gerçekleştirildi?
Blockaid’in ilk bulguları, istismarın Safe’in çekirdek altyapısından ziyade üçüncü taraf modüldeki executeSameChainActions() fonksiyonundaki bir hatadan kaynaklandığını gösterdi.
Firmaya göre saldırgan, modülün DelegateBundler yürütme yolunu kötüye kullanan Foundry tabanlı istismar sözleşmeleri konuşlandırdı ve mağdur cüzdanlarla bağlantılı yetkili delege kimliğine büründü.
Doğrulama kontrolleri atlatıldıktan sonra saldırgan, normalde cüzdan sistemi tarafından gereken çoklu imza onaylarına ihtiyaç duymadan etkilenen Safes’lerden doğrudan rastgele swap’lar tetikleyebildi.
Blockaid, istismarın saldırganın “u” olarak tanımlanan değersiz bir token ile meşru varlıkları takas etmesine izin verdiğini, ardından likiditenin çekilip gelirin DAI’ye dönüştürüldüğünü belirtti.
Modül istismarında delege taklitçiliği şüphesi
SlowMist kurucusu Cos tarafından paylaşılan daha derin teknik analizler, sorunun ele geçirilmiş özel anahtarlarla bağlantılı olmadığını öne sürdü.
X üzerinde çevrilen bir gönderide Cos, örneklenen mağdur cüzdanların çoğunun farklı kullanıcıların sahip olduğu tek imzalı Safe cüzdanları olarak yapılandırıldığını, gerçek zayıflığın ise bu hesaplara eklenen savunmasız cüzdan modüllerinden kaynaklandığını söyledi.
Cos’a göre saldırganlar mesajlar düzenleyip modül doğrulama kontrollerini atlatabildi ve hedef Safe cüzdanlarından yetkisiz geri çekim ve transfer işlemleri gerçekleştirebildi.
Araştırmacı ayrıca çalınan fonların yerleştirildiği bildirilen aynı konsolidasyon cüzdanına da işaret etti; bu cüzdan Blockaid tarafından tespit edilmişti.
Saldırganın DAI tutan cüzdanı. Kaynak: Etherscan.
İstismar temelde Safe modüllerinin akıllı sözleşme cüzdanları içindeki işleyişine dayanıyordu.
Çoklu sahip onayları gerektiren standart Safe işlemlerinin aksine, modüller kullanıcılara güvenilen izinler verildiğinde doğrudan eylemler gerçekleştirebiliyor.
SquidRouterModule içindeki kusurun, onaylı delegeler gibi davranan kötü amaçlı yüklerin taklit edilmesine izin veren hatalı kimlik doğrulamadan kaynaklandığı anlaşılıyor.
Modül zaten bağlı cüzdanlar içinde geniş yürütme izinlerine sahip olduğu için, sahte talepler Safe sözleşmeleri tarafından meşru talimatlar olarak kabul edildi.
Etkilenen cüzdanlar Safe ile bağlantılı değil
Safe Labs CEO’su Rahul Rumalla daha sonra, ele geçirilmiş hesapların “resmi Safe Wallet ürünü üzerinde işletiliyor gibi görünmediğini” söyleyerek araştırmacıların cüzdanların ilk olarak nerede oluşturulup yönetildiğini hâlâ bilmediklerini ekledi.
True and unfortunate. But it seems like these were not operated on official safe wallet product(s). Not exactly sure where these accounts were created and operated.
— rahul rumalla (@rsquare) May 25, 2026
On Safe Wallet, these risks are surfaced via Safe Shield. Unofficial and third-party modules & guards get flagged…
Rumalla, etkilenen cüzdanların muhtemelen Safe’in resmi arayüzü aracılığıyla değil, harici entegrasyonlar yoluyla dağıtıldığını belirtti.
Rumalla ayrıca şirketin Blockaid tarafından desteklenen yerleşik uyarı sistemi Safe Shield’in olayı öncesinde modülü kötü amaçlı olarak tanımladığını söyledi.
Ona göre koruma sistemi, doğrulanmamış modüller veya gardiyenler tehlikeli izinler talep ettiğinde kullanıcıları uyarıyor.
Squid karışıklığı reddediyor
Bu arada Squid, kendi yönlendirme altyapısının veya çekirdek sözleşmelerinin ihlal edilmediğini reddetti.
X üzerinde yapılan bir açıklamada ekip, istismar edilen sözleşmenin yalnızca SquidRouterModule adını paylaştığını ve Squid’in üretim yönlendirici mimarisiyle hiçbir bağlantısı olmadığını söyledi.
Protokol, tüm Squid kullanıcıları ve entegratörlerinin etkilenmediğini ekleyerek olayı Squid’in resmi sözleşmeleri veya hizmetleriyle ilişkili olmayan üçüncü taraf bir akıllı cüzdan modülü istismarı olarak nitelendirdi.
This incident is unrelated to Squid’s core protocol and contracts. All Squid users and integrators are unaffected and no action is needed.
— squid (@squidrouter) May 25, 2026
A third-party Gnosis Safe module was exploited today across Base and Ethereum, resulting in approximately $3.2M in losses. The vulnerable… https://t.co/I3gGmdBvE9
Saldırı, 2026 yılında bildirilen artan sayıda DeFi güvenlik olayına bir yenisini ekledi.
Daha önce Invezz tarafından bildirildiği üzere, geçen hafta Echo Protocol, saldırganların yaklaşık $76.7 million değerinde yetkisiz eBTC tokeni mintlediği bir Monad istismarına uğramıştı; araştırmacılar bunun daha sonra bir admin anahtarının ele geçirilmesiyle bağlantılı olduğunu bildirdi.
O davadaki araştırmacılar ayrıca blok zincirinin kendisinin ihlal edilmediğini, ancak delege edilen izinler ve mint yetkisi etrafındaki zayıf operasyonel kontrollerin istismarın tırmanmasına izin verdiğini söylediler.
Chainlink gerçek zamanlı FX uzlaşısını hedeflerken LINK fiyatı $8'i geri alabilir mi?
HYPE fiyatı kritik $62 desteğini test ediyor; yatırımcılar %15 düşüş sonrası toparlanmayı tartıyor
Bitcoin boğaları 64.000$ testine karşı; ETF çıkışları hissiyatı zayıflatıyor
Dogecoin, kritik desteği test ediyor — DOGE satışları derinleşiyor
Ayı bahisleri artarken Solana fiyatı $69'un altına mı düşecek?
Sonuç bulunamadı
Makaleler yükleniyor...
Failed to load articles. Please try again.