AktualnościKryptoSlowMist wskazuje na lukę we FlashLoopAdapter jako przyczynę wypływu zabezpieczeń z portfela Safe, a nie na kontrakty multysig

SlowMist wskazuje na lukę we FlashLoopAdapter jako przyczynę wypływu zabezpieczeń z portfela Safe, a nie na kontrakty multysig

Autor: NFTENEX·

Najważniejsze informacje

  • •SlowMist przypisał wypływ zabezpieczeń z dwóch portfeli multysig Safe luce w zewnętrznym komponencie FlashLoopAdapter, a nie podstawowym kontraktom multysig Safe.
  • •Dokładna kwota straty, tożsamość atakującego i dokładna oś czasu incydentu nie zostały potwierdzone w dostępnych źródłach.
  • •Zewnętrzne adaptery dziedziczą uprawnienia do interakcji z aktywami portfela, rozszerzając powierzchnię ataku poza audytowane kontrakty Safe.
  • •Zgłoszona luka dotyczy konkretnie FlashLoopAdapter, a obecne dowody nie wskazują, że wszystkie wdrożenia Safe lub integracje adapterów są skompromitowane.
  • •Zespołom korzystającym z adapterów pętli błyskawicznych pożyczek z portfelami Safe przechowującymi zabezpieczenia zaleca się audyt uprawnień integracji, cofnięcie zbędnych autoryzacji i monitorowanie oficjalnych biuletynów bezpieczeństwa.
SlowMist wskazuje na lukę we FlashLoopAdapter jako przyczynę wypływu zabezpieczeń z portfela Safe, a nie na kontrakty multysig

Firma zajmująca się bezpieczeństwem blockchain SlowMist przypisała wypływ zabezpieczeń z dwóch portfeli multysig Safe lukie w zewnętrznym komponencie znanym jako FlashLoopAdapter, stwierdzając, że błąd znajduje się poza podstawową infrastrukturą portfela Safe. Odkrycie przenosi uwagę z samych powszechnie używanych kontraktów multysig na połączone z nimi narzędzia peryferyjne.

Co SlowMist zgłosił o luce FlashLoopAdapter

Według SlowMist luka nie znajdowała się w podstawowym kontrakcie multysig Safe, lecz w zewnętrznym adapterze o nazwie FlashLoopAdapter, a firma bezpośrednio przypisała utratę zabezpieczeń temu komponentowi, umieszczając pierwotną przyczynę poza podstawową infrastrukturą portfela. Zidentyfikowano dwa dotknięte portfele multysig Safe, z których wypłynęły zabezpieczenia w wyniku zgłoszonej luki.

SlowMist nie potwierdził, w dostępnych informacjach, dokładnej kwoty straty w dolarach ani tokenach, tożsamości atakującego ani dokładnej osi czasu incydentu. W porównywalnym przypadku CryptoSlate poinformował, że hakerzy wykorzystali zewnętrzne narzędzie związane z Aave do kradzieży 114 ETH, co ilustruje powtarzający się wzorzec ataków na peryferyjne adaptery wymierzonych w infrastrukturę powiązaną z DeFi.

Co raport potwierdza, a czego nie

Atrybucja SlowMist koncentruje się na FlashLoopAdapter jako wadliwym komponencie. Raport, w dostępnej wersji, nie określa incydentu jako awarii logiki podpisywania multysig Safe ani jego architektury modułu guardian. Twierdzenia o konkretnej ścieżce wykorzystania luki, dotkniętych wersjach wdrożenia czy statusie łatania pozostają niepotwzone do czasu otrzymania oficjalnych wytycznych naprawczych od odpowiednich zespołów projektowych.

Dlaczego ryzyko zewnętrznych adapterów ma znaczenie dla portfeli multysig Safe

Portfele multysig Safe są szeroko stosowane w protokołach DeFi do przechowywania zabezpieczeń, zarządzania aktywami skarbca i wykonywania transakcji zarządczych. Projekt multysig wymaga wielu autoryzowanych kluczy do zatwierdzenia każdej transakcji, tak że żaden pojedynczy skompromitowany klucz nie może samodzielnie przenieść środków. Gdy zespoły integrują zewnętrzne adaptery, komponenty te dziedziczą uprawnienia do interakcji z aktywami portfela, rozszerzając powierzchnię ataku poza zakres objęty audytem kontraktów samego Safe.

Przypadek FlashLoopAdapter, tak jak go opisano, pokazuje, że luka w peryferyjnej integracji może wystarczyć do wypłynięcia zabezpieczeń, nawet gdy podstawowa logika multysig jest niezawodna. Badacze bezpieczeństwa wielokrotnie wskazywali na ten wzorzec: w kompozycyjnym stosie DeFi najsłabszym ogniwem rzadko jest protokół bazowy. Zespoły obsługujące portfele o wysokiej wartości, które zintegrowały podobne narzędzia adapterowe, powinny potraktować raport jako impuls do natychmiastowego przeglądu uprawnień — uwaga równie istotna dla każdego protokołu monitorującego swoją ekspozycję na zewnętrzne narzędzia z podwyższonym dostępem do aktywów portfela.

Ograniczenia zakresu

Zgłoszona luka dotyczy konkretnie FlashLoopAdapter. Nie ma podstaw w obecnych dowodach, aby uznać wszystkie wdrożenia portfeli Safe lub wszystkie integracje adapterów za skompromitowane. Zespoły nieużywające FlashLoopAdapter powinny mimo to audytować własne uprawnienia integracji zewnętrznych jako dobrą praktykę.

Co zespoły portfeli i protokołów mogą przejrzeć po raporcie

Raport ustala, że SlowMist przypisuje wypływ zabezpieczeń luce we FlashLoopAdapter, komponencie zewnętrznym, a nie podstawowym kontraktom multysig Safe, oraz że dotknięte były rzekomo dwa portfele multysig Safe, przy czym kwoty strat i potwierdzona ścieżka wykorzystania luki nie zostały zweryfikowane w dostępnych źródłach. Zespoły używające zewnętrznych adapterów z portfelami Safe przechowującymi zabezpieczenia powinny audytować uprawnienia integracji i monitorować oficjalne kanały projektów w poszukiwaniu wytycznych naprawczych.

Priorytety natychmiastowego przeglądu

Każdy zespół prowadzący portfel multysig Safe, który zintegrował FlashLoopAdapter lub podobne adaptery pętli błyskawicznych pożyczek — narzędzia ogólnie służące do automatyzacji powtarzalnych pętli zabezpieczeń i pożyczek na protokołach lendingowych — powinien audytować, jakie uprawnienia te kontrakty mają do aktywów portfela, cofnąć zbędne autoryzacje i skonfrontować adresy kontraktów z opublikowanymi ustaleniami SlowMist, gdy tylko pełne ujawnienie będzie dostępne. Aby uzyskać zweryfikowane kro naprawcze, zespoły powinny śledzić bezpośrednio oficjalne kanały SlowMist oraz biuletyny bezpieczeństwa ekosystemu Safe, zamiast polegać na opracowaniach drugorzędnych.

Szersza lekcja dotyczy także zarządzania skarbcami twórców i protokołów: w miarę jak infrastruktura DeFi staje się coraz bardziej kompozycyjna, poziom bezpieczeństwa portfela multysig jest tylko tak silny, jak najsłabiej audytowana integracja, na jaką zezwala. Zespoły protokołów zarządzające on-chain skarbcami lub pulami zabezpieczeń powinny wprowadzić rutynowe przeglądy uprawnień adapterów, niezależnie od tego, czy w ich stosie zgłoszono konkretny incydent. Zdarzenia bezpieczeństwa w tej kategorii, takie jak te śledzone przez społeczność badaczy bezpieczeństwa Web3, konsekwentnie wskazują na integracje zewnętrzne jako punkt wejścia, a nie na awarie protokołów bazowych.

Zastrzeżenie: Niniejszy artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadzaj własne badania przed podjęciem decyzji.