НовостиКриптовалютыSlowMist связала вывод обеспечения из кошельков Safe с уязвимостью FlashLoopAdapter, а не с основными мультисиг-контрактами

SlowMist связала вывод обеспечения из кошельков Safe с уязвимостью FlashLoopAdapter, а не с основными мультисиг-контрактами

Автор: NFTENEX·

Ключевые выводы

  • •SlowMist связала вывод обеспечения из двух мультисиг-кошельков Safe с уязвимостью в стороннем компоненте FlashLoopAdapter, а не с основными мультисиг-контрактами Safe.
  • •Точная сумма потерь, личность злоумышленника и точная хронология инцидента не подтверждены в доступных источниках.
  • •Сторонние адаптеры наследуют разрешение на взаимодействие с активами кошелька, расширя поверхность атаки за пределы собственных аудированных контрактов Safe.
  • •Указанная уязвимость касается именно FlashLoopAdapter, и текущие данные не указывают на компрометацию всех развертываний кошельков Safe или всех интеграций адаптеров.
  • •Командам, использующим flash-loan loop адаптеры с хранящими обеспечение кошельками Safe, рекомендуется проверить разрешения интеграций, отозвать ненужные одобрения и следить за официальными рекомендациями по безопасности.
SlowMist связала вывод обеспечения из кошельков Safe с уязвимостью FlashLoopAdapter, а не с основными мультисиг-контрактами

Компания в области блокчейн-безопасности SlowMist связала вывод обеспечения из двух мультисиг-кошельков Safe с уязвимостью в стороннем компоненте, известном как FlashLoopAdapter, указав, что недостаток находится за пределами основной инфраструктуры кошелька Safe. Этот вывод смещает внимание с широко используемых мультисиг-контрактов на периферийные инструменты, подключенные к ним.

Что сообщила SlowMist об уязвимости FlashLoopAdapter

По данным SlowMist, уязвимость располагалась не в основном мультисиг-контракте Safe, а в стороннем адаптере под названием FlashLoopAdapter, и компания напрямую связала потерю обеспечения именно с этим компонентом, вынеся первопричину за пределы основной инфраструктуры кошелька. Затронутыми были признаны два мультисиг-кошелька Safe, из которых было выведено обеспечение в результате указанного недостатка.

В доступной информации SlowMist не подтвердила точную сумму потерь в долларах или токенах, личность злоумышленника и точную хронологию инцидента. В сопоставимом случае CryptoSlate сообщало, что хакеры использовали сторонний инструмент, связанный с Aave, чтобы украсть 114 ETH, что иллюстрирует повторяющуюся схему атак на периферийные адаптеры, нацеленные на инфраструктуру, смежную с DeFi.

Что подтверждает и что не подтверждает отчет

Атрибуция SlowMist указывает на FlashLoopAdapter как на уязвимый компонент. Насколько известно из отчета, инцидент не связан со сбоем логики подписания мультисиг-транзакций Safe или архитектуры ее модуля guardian. Утверждения о конкретном векторе атаки, затронутых версиях развертывания или статусе исправления остаются неподтвержденными до появления официальных рекомендаций по устранению от соответствующих проектных команд.

Почему риск сторонних адаптеров важен для мультисиг-кошельков Safe

Мультисиг-кошельки Safe широко используются в протоколах DeFi для хранения обеспечения, управления казначейскими активами и выполнения транзакций управления. Мультисиг-архитектура требует нескольких авторизованных ключей для подтверждения каждой транзакции, так что ни один скомпрометированный ключ не может самостоятельно переместить средства. Когда команды интегрируют сторонние адаптеры, эти компоненты наследуют разрешение на взаимодействие с активами кошелька, расширяя поверхность атаки за пределы того, что охватывают собственные аудированные контракты Safe.

Случай с FlashLoopAdapter, как его описывает SlowMist, демонстрирует, что недостаток в периферийной интеграции может быть достаточен для вывода обеспечения, даже еслиовая мультисиг-логика исправна. Исследователи безопасности неоднократно указывали на эту закономерность: в компонуемом стеке DeFi самым слабым звеном редко оказывается основной протокол. Команды, управляющие кошельками с высокой стоимостью активов и использующие аналогичные адаптеры, должны воспринять этот отчет как повод для немедленной проверки разрешений — соображение, в равной мере актуальное для любого протокола, отслеживающего свою подверженность сторонним инструментам с повышенным доступом к активам кошелька.

Ограничения области действия

Указанная уязвимость касается именно FlashLoopAdapter. Текущие данные не дают оснований считать скомпрометированными все развертывания кошельков Safe или все интеграции адаптеров. Команды, не использующие FlashLoopAdapter, все равно должны в порядке общей практики проверять разрешения собственных сторонних интеграций.

Что могут проверить команды кошельков и протоколов после отчета

Отчет устанавливает, что SlowMist связывает вывод обеспечения с недостатком в FlashLoopAdapter — стороннем компоненте, а не в основных мультисиг-контрактах Safe, — и что, по имеющимся данным, были затронуты два мультисиг-кошелька Safe, при этом суммы потерь и подтвержденный вектор атаки не были верифицированы в доступных источниках. Командам, использующим сторонние адаптеры с хранящими обеспечение кошельками Safe, следует проверить разрешения интеграций и следить за официальными каналами проектов для получения рекомендаций по устранению.

Приоритеты немедленной проверки

Любой команде, управляющей мультисигом Safe, который интегрировал FlashLoopAdapter или аналогичные flash-loan loop адаптеры — инструменты, обычно используемые для автоматизации повторяющихся циклов обеспечения и заимствования в кредитных протоколах, — следует проверить, какие разрешения эти контракты имеют в отношении активов кошелька, отозвать ненужные одобрения и сопоставить адреса контрактов с опубликованными выводами SlowMist после полного раскрытия информации. Для верифицированных шагов по устранению командам следует следовать официальным каналам SlowMist и рекомендациям по безопасности экосистемы Safe напрямую, а не полагаться на вторичные пересказы.

Более широкий урок относится к управлению казначействами создателей и протоколов: по мере роста компонуемости инфраструктуры DeFi уровень безопасности мультисиг-кошелька определяется лишь наименее проверенной интеграцией, которую он допускает. Командам протоколов, управляющим ончейн-казначействами или пулами обеспечения, следует внедрить регулярную практику проверки разрешений адаптеров независимо от того, сообщалось ли о конкретных инцидентах с их инфраструктурой. События безопасности в этой категории, отслеживаемые сообществом исследований безопасности Web3, стабильно указывают на сторонние интеграции как на точку входа, а не на сбои основных протоколов.

Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны со значительным риском. Всегда проводите собственное исследование перед принятием решений.