we-dont-know-who-deployed-this-squid-distances-itself-from-3-2-million-third-party-module-exploit
«ما نمی‌دانیم چه کسی این را مستقر کرده است»: Squid خود را بی‌ارتباط با اکسپلویت ماژول شخص ثالث ۳.۲ میلیون دلاری می‌داند
یک ماژول Gnosis Safe شخص ثالث با نام اسکوئید، تقریباً ۳.۲ میلیون دلار را از ۸۶ سیف در شبکه‌های اتریوم و بیس تخلیه کرد. اسکوئید اعلام کرد که نه این قرارداد را ساخته و نه آن را مستقر کرده است و پروتکل اصلی آن آسیبی ندیده است.
2026-05-25 منبع:theblock.co

شرکت‌های امنیتی Blockaid و PeckShield گزارش دادند که یک ماژول شخص ثالث Gnosis Safe در سراسر اتریوم و Base مورد سوءاستفاده قرار گرفته و تقریباً ۳.۲ میلیون دلار از ۸۶ Safe را در حدود دو ساعت تخلیه کرده است.

قرارداد آسیب‌پذیر، که در Basescan تحت عنوان "SquidRouterModule" تأیید شده بود، توسط پروتکل کراس‌چین Squid ساخته، راه‌اندازی یا اداره نشده بود.

فیگ (Fig)، هم‌بنیانگذار مستعار Squid، در پلتفرم X نوشت: «قراردادی که SquidRouterModule نامیده می‌شود، با Squid بی‌ارتباط است. ما هنوز نمی‌دانیم چه کسی آن را نوشته یا راه‌اندازی کرده است.» صفحه رسمی پروژه در X اضافه کرد که روتر اصلی آن از نظر معماری جداگانه و دست‌نخورده بوده است.

این سوءاستفاده به این دلیل کار کرد که ماژول یک رشته ثابت ارائه‌شده توسط فراخواننده را به عنوان اثبات امنیت یک پیام پذیرفته بود.

به گفته Squid، ارسال آن رشته به مهاجم اجازه می‌داد تا داده‌های فراخوانی دلخواه را اجرا کرده و هر توکنی را که در Safe‌های قربانی نگهداری می‌شود، بدون نیاز به امضا خرج کند.

Blockaid نوشت: مهاجم قراردادهای سوءاستفاده مبتنی بر Foundry را راه‌اندازی کرد که مسیر DelegateBundler ماژول را فراخوانی کرده، نمایندگان مجاز را در هر Safe جعل هویت کرده و سوآپ‌های دلخواه را از طریق استخرهای Uniswap V3 فعال می‌کرد.

طبق گزارش PeckShield، دارایی‌های هدف از طریق استخرهای Uniswap V3 که توسط مهاجم ایجاد شده بودند، به یک توکن بی‌ارزش ساخته شده توسط مهاجم به نام "u" تبدیل شدند. سپس مهاجم نقدینگی را از استخرها خارج کرده و عواید را در حدود ۳.۰۷ میلیون DAI تجمیع کرد که اکنون در کیف پولی با آدرس آغازین "0xa447...54859" نگهداری می‌شود.

PeckShield افزود: تأمین مالی اولیه ۲.۱ اتریوم توسط مهاجم از Tornado Cash انجام شده است.

Squid اعلام کرد که گزارش‌های عمومی اولیه که به "SquidRouter" اشاره داشتند، از نظر فنی نادرست بودند. این پروژه نوشت: این قرارداد نام Squid را به اشتراک می‌گذارد، اما یک محصول شخص ثالث است که تصمیم گرفته با Squid در میان پروتکل‌های دیگر ادغام شود و هیچ تماسی با تیم آن نداشته است.

داشبورد داده‌های The Block نشان می‌دهد که دیفای (DeFi) در سال ۲۰۲۶ بیش از ۷۷۰ میلیون دلار ضرر ثبت کرده است، به طوری که تنها در ماه آوریل، رکوردی تقریباً ۳۰ حادثه و بیش از ۶۳۰ میلیون دلار تخلیه را به ثبت رسانده است.

نمودار را گسترش دهید

Squid ۶ میلیون دلار سرمایه جذب می‌کند

Squid اخیراً اعلام کرد که ۶ میلیون دلار در یک دور تامین مالی استراتژیک به رهبری North Island Ventures جذب کرده است، با مشارکت Ripple، Dialectic و Borderless.

قابلیت همکاری بین زنجیره‌ای (cross-chain interoperability) مدت‌هاست یکی از دشوارترین حوزه‌ها در کریپتو بوده است، به طوری که این بخش طی سال‌ها شاهد چندین سوءاستفاده از بریج‌ها و حوادث امنیتی بوده است. فیگ از Squid هفته گذشته به The Block گفت که این پروژه تاکنون ۹ ممیزی امنیتی مستقل را به پایان رسانده، هیچ سوءاستفاده‌ای ثبت نکرده و ۹۹.۹۹% آپتایم را حفظ کرده است.

در آن زمان از او پرسیده شد که آیا Squid به دنبال ارائه خدمات به پروژه‌هایی است که زیرساخت‌های کراس‌چین خود را به دنبال مشکلات در سایر نقاط بازار بازنگری می‌کنند، فیگ پاسخ داد که این پلتفرم برای گفتگو با تیم‌هایی که به دنبال اتصال امن هستند، آماده است.


سلب مسئولیت: The Block یک رسانه مستقل است که اخبار، تحقیقات و داده‌ها را ارائه می‌دهد. از نوامبر ۲۰۲۳، Foresight Ventures سرمایه‌گذار عمده The Block است. Foresight Ventures در سایر شرکت‌های حوزه کریپتو سرمایه‌گذاری می‌کند. صرافی کریپتو Bitget یک LP اصلی برای Foresight Ventures است. The Block به طور مستقل به فعالیت خود ادامه می‌دهد تا اطلاعات عینی، تأثیرگذار و به موقع درباره صنعت کریپتو ارائه دهد. در اینجا اطلاعات مالی فعلی ما آمده است.

© ۲۰۲۶ The Block. تمامی حقوق محفوظ است. این مقاله صرفاً برای اهداف اطلاعاتی ارائه شده است. این مطلب به عنوان مشاوره حقوقی، مالیاتی، سرمایه‌گذاری، مالی یا سایر مشاوره‌ها ارائه نشده و قصد استفاده به این منظور را ندارد.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!