Разработчики кроссчейн-моста Squid опровергли свою причастность к взлому контракта SquidRouterModule, в результате которого злоумышленники похитили около $3 млн. Об инциденте 25 мая 2025 года сообщили специалисты по кибербезопасности из компании Blockaid.

Детали атаки на SquidRouterModule

По информации Forklog, атака затронула 86 кошельков Gnosis Safe в блокчейнах Ethereum и Base. За два часа злоумышленники вывели средства и обменяли все токены на 3 млн DAI через контролируемые ими пулы Uniswap V3.

Аналитики PeckShieldAlert установили, что хакер профинансировал адрес через миксер Tornado Cash на сумму 2,1 ETH, после чего провёл серию транзакций по выводу активов из скомпрометированных кошельков.

Позиция команды Squid

В официальном заявлении представители Squid подчеркнули, что взломанный контракт — это сторонний модуль для Gnosis Safe, который использовал название платформы без прямой связи с основным протоколом. Уязвимый смарт-контракт был зарегистрирован в Basescan как SquidRouterModule, но разработан третьей стороной, решившей интегрировать функционал Squid в свой продукт.

«Этот инцидент не связан с основным протоколом и контрактами Squid. Все пользователи и интеграторы Squid не пострадали, никаких действий с их стороны не требуется», — говорится в сообщении команды проекта.

Механизм эксплойта

Согласно техническому разбору разработчиков Squid, атака оказалась возможной из-за критической уязвимости в стороннем модуле. Контракт принимал фиксированную строку в качестве подтверждения безопасности сообщения. Это позволило злоумышленникам выполнить массив произвольных данных вызова и получить доступ к средствам.

Проблема усугубилась тем, что пользователи Gnosis Safe добавили уязвимый контракт в список доверенных модулей. Это дало ему право тратить любые токены без дополнительных подписей владельцев кошельков.

Официальный маршрутизатор Squid с адресом 0xce16F69375520ab01377ce7B88f5BA8C48F8D666 использует другую архитектуру и не был затронут атакой. «Этот контракт носит наше название, но не является нашим кодом», — резюмировали в команде проекта.

Контекст: недавнее привлечение инвестиций

Инцидент произошёл через несколько дней после того, как Squid объявила о привлечении $6 млн инвестиций. Раунд возглавила компания North Island Ventures при участии Ripple, Dialectic и Borderless.

Всего с момента запуска в 2023 году проект привлёк $13,5 млн: $3,5 млн в 2023-м, $4 млн в 2024-м и $6 млн в 2025 году. За время работы через платформу прошло более 4 млн транзакций на общую сумму свыше $6 млрд от 1 млн пользователей.

Squid — это кроссчейн-инфраструктурная платформа, изначально развивавшаяся в рамках экосистемы Axelar. Проект получает доход от корпоративных услуг и планирует ввести комиссию за транзакции.

Что это значит для российских инвесторов

Инцидент напоминает о важности проверки смарт-контрактов перед добавлением их в список доверенных модулей кошельков. Пользователям Gnosis Safe и мультисиг-кошельков из России следует проверить список подключённых модулей и удалить неизвестные или сомнительные интеграции.

Для работы с кроссчейн-операциями российские инвесторы могут использовать проверенные биржи с поддержкой P2P — Bybit, MEXC или OKX. При обмене криптовалют через сторонние мосты важно убедиться в репутации проекта и наличии аудитов безопасности. Актуальные курсы для конвертации можно отслеживать через конвертер ETH-DAI на нашем сайте.

Взлом не затронул пользователей основного протокола Squid, но это очередное напоминание о рисках DeFi и необходимости внимательного управления разрешениями смарт-контрактов.