سارعت "سكويد" إلى إبعاد بروتوكولها الأساسي عن الوحدة المخترقة، موضحة أن SquidRouterModule هو وحدة طرف ثالث مبنية على محفظة Gnosis Safe، وأنها لم تطورها أو تنشرها أو تشغلها . قام المخترق بتمويل عنوان الهجوم من خلال خدمة الخلط "تورنيدو كاش" (Tornado Cash)، ولا تزال عملات الـ DAI المسروقة في محفظته حتى آخر التقارير دون تجميد أو استرداد
.
استغل الهجوم ثغرة في دالة executeSameChainActions() ضمن وحدة SquidRouterModule، والتي كانت تقبل بيانات نداء (calldata) عشوائية وتستخدم تحققًا ثابتًا يمكن للمخترقين إعادة استخدامه بسهولة . جرى الهجوم في أربع خطوات سريعة:
نهج الهجوم هذا - إساءة استخدام صلاحيات وحدة خارجية ضعيفة لتجاوز أمن المحفظة - يختلف عن الاختراقات الكبرى الأخرى في 2026 التي اعتمدت بشكل رئيسي على تزوير رسائل عبور السلاسل .
جاء اختراق SquidRouterModule في لحظة حساسة للغاية لعلامة "سكويد" التجارية:
ردت "سكويد" في غضون ساعات، موضحة عبر قنوات متعددة أن الوحدة المخترقة "غير مرتبطة بسكويد" ومختلفة هيكليًا عن عقود التوجيه الأساسية للشركة . أكدت الشركة أن أموال مستخدمي "سكويد" وعقود البروتوكول الأساسية لم تتأثر
. كان هذا الدفاع السريع عن العلامة التجارية ضروريًا لأن اسم الوحدة خلق ارتباطًا مباشرًا بـ "سكويد" في التقارير العامة
.
حادثة SquidRouterModule هي الأحدث في سلسلة مدمرة من الهجمات على الجسور بين السلاسل، مما جعل عام 2026 الأسوأ على الإطلاق في أمن هذه الجسور:
وفقًا لشركة أمن البلوكشين "بيك شيلد" (PeckShield)، كانت ثمانية اختراقات كبرى مرتبطة بالجسور قد سرقت ما مجموعه 328.6 مليون دولار من بروتوكولات عبور السلاسل بحلول منتصف مايو 2026 . تجاوز إجمالي الخسائر الناتجة عن الاختراقات في جميع الفئات 750 مليون دولار بحلول أواخر مايو، مع بقاء الجسور الهدف الأكبر
.
تتنوع أنماط الهجمات لكنها تكشف عن نقاط ضعف متكررة. مكّنت الرسائل المزورة عبر السلاسل من تنفيذ أكبر الاختراقات، بما في ذلك هجوم KelpDAO الذي سكّ 116,500 رمز rsETH مزيف ، واختراق جسر Verus الذي خدع البروتوكول لإرسال أموال من احتياطياته
. لا تزال اختراقات المفاتيح الخاصة، كما حدث في هجوم جسر IoTeX ioTube
، وعيوب منطق العقود الذكية، كما في اختراق CrossCurve
، تشكل تهديدات مستمرة. يضيف اختراق
SquidRouterModule نمطًا أحدث: إساءة استخدام صلاحيات وحدة محفظة طرف ثالث لتجاوز أطر الأمان المعمول بها .
حتى آخر التقارير المتاحة في 25-26 مايو 2026، لا تزال ما يقرب من 3.07 مليون عملة DAI في محفظة المخترق دون الإبلاغ عن أي تجميد أو استرداد أو إعادة . تم تمويل عنوان المخترق من خلال خدمة الخلط "تورنيدو كاش" (Tornado Cash)، وهي أداة خصوصية تُستخدم عادة في استغلالات التمويل اللامركزي (DeFi) لإخفاء مصدر أموال المعاملات
. لم يتم الإبلاغ عن أي اعتقالات أو تحركات للأموال.
تؤكد هذه الحادثة تحديًا مستمرًا في أمن التمويل اللامركزي: حتى البنى التحتية للمحافظ التي خضعت لتدقيق جيد يمكن اختراقها من خلال وحدات طرف ثالث يدمجها المستخدمون دون فحص دقيق لخصائصها الأمنية. بالنسبة لمستخدمي محفظة Gnosis Safe، فإن الدرس واضح - كل وحدة تضاف إلى المحفظة توسع مساحة الهجوم، ويمكن لثغرات الوحدات أن تتجاوز حماية التوقيع المتعدد التي تجعل هذه المحافظ آمنة.
Comments
0 comments