Squid安全事件の明確化:脆弱性はサードパーティのSafeモジュールに起因し、コアプロトコルには影響ありません

金色财经の報道によると、クロスチェーン流動性プロトコルSquidは本日発生した約320万ドルのセキュリティ事件について声明を発表し、今回の攻撃はSquidのコアプロトコルおよびコントラクトとは無関係であり、すべてのSquidユーザーと統合パートナーは影響を受けておらず、何ら操作を行う必要はないと述べました。Squidは、悪用されたのは第三者のGnosis Safeモジュールであり、このモジュールはBaseとイーサリアムネットワークに展開されており、Basescan上で「SquidRouterModule」として検証されていると述べています。
しかし、そのコントラクトはSquidによって開発、展開、運用されたものではなく、Squid公式のRouterコントラクトでもなく、Squidなどのプロトコルを統合した第三者のスマートウォレット製品です。攻撃の原因は、このモジュールに深刻な検証の欠陥が存在したことにあります:コントラクトは呼び出し側が提供した固定文字列を「セキュリティメッセージ」として検証の根拠にしており、その文字列は検証済みのコントラクトコードから直接公開されているため、攻撃者はこれを利用して任意のcalldata配列を実行し資金を盗むことができました。
ETH1.64%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • コメント
  • リポスト
  • 共有
コメント
コメントを追加
コメントを追加
コメントなし
  • ピン留め