Squid прояснює інцидент безпеки: вразливість виникла через сторонній модуль Safe, основний протокол не постраждав

Золотий фінанс повідомляє, що протокол міжланцюгової ліквідності Squid сьогодні опублікував заяву щодо безпеки приблизно 3,2 мільйона доларів США, що стали жертвою інциденту. У заяві зазначено, що ця атака не стосується основного протоколу та контрактів Squid, і всі користувачі та інтеграційні партнери Squid залишилися незатронутими, їм не потрібно вживати жодних дій. Squid повідомляє, що використано третю сторону модуль Gnosis Safe, який розгорнуто в мережах Base та Ethereum і підтверджено на Basescan як “SquidRouterModule”.
Однак цей контракт не був розроблений, розгорнутий або керований Squid, і він не є офіційним маршрутизатором Squid, а є стороннім смарт-гаманцем, що інтегрує протоколи Squid та інші. Атака сталася через серйозний дефект валідації цього модуля: контракт використовує фіксований рядок, наданий викликом, як основу для перевірки “безпечного повідомлення”, але цей рядок можна безпосередньо отримати з опублікованого коду перевіреного контракту, що дозволяє зловмиснику виконувати довільні масиви calldata і красти кошти.
ETH1,64%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено