Squid пояснює, що інцидент з безпекою не пов’язаний з його основним протоколом чи контрактами

iconKuCoinFlash
Поділитися
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconКороткий зміст

expand icon
Squid підтвердив, що останній випадок порушення безпеки не вплинув на його основний протокол чи смартконтракти. Інцидент стосувався стороннього модуля Gnosis Safe на Base та ethereum, що призвело до втрати $3,2 мільйона. Захищений контракт «SquidRouterModule» на Basescan не розроблявся й не управлявся Squid. Зловмисники використали вразливість для виконання довільних calldata та викрадення коштів. Контракт маршрутизації Squid (0xce16...D666) залишається безпечним, без впливу на кошти користувачів чи інтеграції. Оновлення протоколу забезпечує продовження безпеки для всіх користувачів та партнерів.

Odaily Planet Daily повідомляє, що Squid опублікував пост у X, в якому зазначив, що цей інцидент не має стосунку до ядра Squid та контрактів, і жоден користувач Squid чи інтегратор не постраждав — ніяких дій з їхнього боку не потрібно.

Сьогодні на мережах Base та Ethereum було атаковано сторонній модуль Gnosis Safe, збитки склали близько 3,2 млн доларів США. Уразливий контракт, перевірений на Basescan під назвою "SquidRouterModule", не був побудований, розгорнутий чи керований Squid; це сторонній продукт інтелектуального гаманця, який вибрав інтеграцію Squid та інших протоколів, і він не має жодного стосунку до Squid.

Принцип атаки полягає в тому, що цей сторонній модуль приймає константний рядок, наданий викликаючою стороною, як доказ безпеки повідомлення; цей рядок є відкрито видимим у перевіреному коді контракту. Після введення цього рядка зловмисник може виконати довільний масив calldata та викрасти кошти. Безпечний гаманець жертви додав цей вразливий контракт як довірений модуль Safe, що дозволило йому керувати будь-якими токенами в Safe без підпису. Власний маршрутний контракт Squid (0xce16...D666) має іншу архітектуру і не підверджений цій атакі — кошти, авторизації та інтеграції користувачів Squid повністю безпечні.

Ранні публікації або через перевірку контракту на Basescan з назвою "SquidRouter" могли викликати непорозуміння; точний опис: було атаковано сторонній SquidRouterModule, а не Router-контракт Squid. Назва цього контракту збігається з назвою Squid, але це не код Squid. Squid безперервно моніторить ситуацію і оновить інформацію у разі значних змін.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.