Squid опроверг причастность к краже $3,2 млн из стороннего модуля
<p><strong>Кроссчейн-маршрутизатор Squid <a href="https://x.com/squidrouter/status/2058890710611276238?s=20" rel="noreferrer noopener nofollow" target="_blank">официально опроверг</a> связь со сторонним модулем Gnosis Safe под названием SquidRouterModule. Заявление последовало после хакерской атаки, в результате которой из сетей Ethereum и Base было выведено около $3,2 млн.</strong></p>
<p>На инцидент обратили внимание специалисты по кибербезопасности. В ходе эксплуатации уязвимости, длившейся порядка двух часов, пострадало 86 кошельков Gnosis Safe.</p>
<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-находки">Находки</h2>
<p>В сети появились первые сообщения с деталями инцидента. Эксперты Blockaid <a href="https://x.com/blockaid_/status/2058875782810726556?s=20" rel="noreferrer noopener nofollow" target="_blank">сообщили</a>, что злоумышленник обменивал похищенные токены на Dai (DAI) через контролируемые им пулы Uniswap V3. <a href="https://x.com/PeckShieldAlert/status/2058887446268645747" rel="noreferrer noopener nofollow" target="_blank">В компании PeckShield отметили</a>, что изначально на кошелек атакующего поступило 2,1 ETH через миксер Tornado Cash. Эксперты также уточнили, что на адресе 0xA447…54859 находились все похищенные активы.</p>
<figure class="wp-block-image size-full"><img alt="взлом SquidRouterModule " class="wp-image-377029" src="https://assets.beincrypto.com/img/ZFPmHdLbA9MQIri5z135VA0qhxE=/smart/23735f87cd85489e92f51191b91ff39c" /><figcaption class="wp-element-caption">Скрин операций мошенников. Источник: <a href="https://x.com/PeckShieldAlert/status/2058887446268645747" rel="noreferrer noopener nofollow" target="_blank">PeckShield</a></figcaption></figure>
<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-что-случилось-на-самом-деле">Что случилось на самом деле</h2>
<p>Команда Squid <a href="https://x.com/squidrouter/status/2058890710611276238?s=20" rel="noreferrer noopener nofollow" target="_blank">оперативно опубликовала разъяснение в социальной сети X</a>. Разработчики подчеркнули, что протокол не имеет никакого отношения к скомпрометированному контракту. Представители проекта отметили, что злополучный код носит имя их бренда, однако не является их интеллектуальной собственностью. Пользователи оригинального сервиса в ходе атаки не пострадали.</p>
<p>Путаница возникла из-за того, что в обозревателе блоков Basescan контракт был верифицирован именно под именем SquidRouter. Команда проекта пояснила, что не участвовала в разработке или развертывании этого инструмента. Продукт представляет собой решение стороннего разработчика — смарт-кошелек с интеграцией нескольких протоколов, включая Squid.</p>
<p>Настоящий маршрутизатор Squid функционирует по адресу 0xce16F69375520ab01377ce7B88f5BA8C48F8D666 и базируется на совершенно иной программной архитектуре. Оригинальный контракт остался невредим, а активы пользователей, выданные разрешения и партнерские интеграции находятся в полной безопасности.</p>
<figure class="overflow-x-auto wp-block-table"><table class="has-fixed-layout"><thead><tr class="border-grey-200 border-y bg-white [&_th]:bg-white"><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left"><strong>Параметр</strong></td><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left"><strong>Информация об инциденте</strong></td></tr></thead><tbody><tr class="border-grey-200 border-y bg-white [&_th]:bg-white"><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left">Пострадавший объект</td><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left">Сторонний модуль SquidRouterModule</td></tr><tr class="border-grey-200 border-y bg-white [&_th]:bg-white"><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left">Сумма ущерба</td><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left">Около $3,2 млн</td></tr><tr class="border-grey-200 border-y bg-white [&_th]:bg-white"><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left">Затронутые сети</td><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left">Ethereum, Base</td></tr><tr class="border-grey-200 border-y bg-white [&_th]:bg-white"><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left">Количество пострадавших кошельков</td><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left">86 адресов Gnosis Safe</td></tr><tr class="border-grey-200 border-y bg-white [&_th]:bg-white"><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left">Статус оригинального Squid</td><td class="px-2.5 lg:px-4 py-2 lg:py-3.5 p5 p5--medium lg:p4 lg:p4--medium border-r border-white text-left">Безопасен, не затронут</td></tr></tbody></table></figure>
<p>Механизм взлома оказался достаточно тривиальным. Сторонний модуль принимал произвольную строку текста как подтверждение легитимности сообщения. Знание этой строки, доступной в открытом исходном коде, позволяло любому желающему выполнять произвольные команды и выводить средства. Владельцы кошельков Safe самостоятельно добавили этот уязвимый контракт в список доверенных модулей, тем самым открыв доступ к своим активам без необходимости подтверждения операций подписью.</p>
<p>Эпизод пополнил список многочисленных киберпреступлений в сфере децентрализованных финансов.<a href="https://defillama.com/hacks" rel="noreferrer noopener nofollow" target="_blank"> Согласно статистике DefiLlama</a>, за май 2026 года в различных криптопротоколах было зафиксировано уже более 20 крупных инцидентов, связанных с безопасностью.</p>
<p><strong><em>