Front-end в более чем 100 криптовалютных проектах подвергаются риску атаки через Squarespace
Недавние взломы внешних доменов Compound Finance и Celer Network показали, что еще более 100 доменов криптопроектов могут быть подвержены риску из-за уязвимостей, появившихся при переходе на Squarespace. Эксперты по безопасности указывают, что переход с Google Domains на Squarespace, завершенный в сентябре 2023 года, привел к отключению двухфакторной аутентификации (2FA), что сделало эти домены уязвимыми для эксплуатации.
Compound Finance, общая стоимость заблокированных средств которой составляет почти 2,2 миллиарда долларов, после атаки разместила у себя фишинговый сайт. Майкл Левеллен из OpenZeppelin предупредил пользователей о необходимости избегать взаимодействия с этим сайтом. Аналогичным образом был атакован внешний домен Celer Network, но атака была перехвачена.
Огл, известный хакер-белошляпник и основатель Glue, объяснил, что в процессе перехода с Google Domains на Squarespace был отключен 2FA, который, вероятно, был включен ранее. Этот пробел в системе безопасности подверг потенциальным атакам несколько известных криптовалютных проектов, включая Pendle Finance, Hyperliquid, dYdX, Nostra Finance, Axelar Network, Polymarket, Thorchain, Aptos Labs, NEAR и Safe.
Хотя некоторые проекты пока не сообщают об аномальной активности, ситуация остается критической. Представители Safe и dYdX заявили, что их системы в безопасности и за ними ведется тщательный мониторинг. Однако эксперты по безопасности призывают к осторожности и советуют пользователям избегать этих сайтов до получения официального подтверждения их безопасности.
Хотя атаки на внешний домен могут нарушить доступ к веб-сайту проекта, базовые протоколы остаются безопасными. Пользователи по-прежнему могут взаимодействовать со смарт-контрактами непосредственно на блокчейне, не используя взломанные сайты.
Взломанный домен compound (dot)finance теперь перенаправляет на фишинговый сайт, отмеченный Google как опасный. Несмотря на эти предупреждения, пользователи все еще рискуют попасться на удочку этих изощренных мошенников. Представители компании Squarespace пока не ответили на просьбы о комментарии.
