Am 25. Mai 2026 nutzte ein Angreifer ein verwundbares Drittanbieter Modul für Gnosis Safe namens SquidRouterModule aus und zog innerhalb von etwa zwei Stunden rund 3 Millionen Dollar (3,07 Mio.

Create a landscape editorial hero image for this Studio Global article: What happened in the recent SquidRouterModule exploit, including the amount stolen, the timeline relative to Squid's $6 million funding roun. Article summary: ## SquidRouterModule Exploit — May 25, 2026. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "A digital wallet dashboard displays multiple transactions involving stolen assets, with a highlighted balance of approximately $3.06 billion, linked to the SquidRouterModule exploi" Reference image 2: visual subject "A futuristic cityscape illuminated by neon signs features a prominent holographic display of the word "Blockaid" with a stylized "S" above it, referencing the SquidRouterModule exp" Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail,
Am 25. Mai 2026 entdeckte die Blockchain-Sicherheitsfirma Blockaid einen aktiven Exploit, bei dem innerhalb von rund zwei Stunden etwa 3 Millionen US-Dollar von 86 Gnosis-Safe-Wallets auf den Netzwerken Ethereum und Base abgezogen wurden . Der Angreifer zielte auf einen Smart Contract namens SquidRouterModule, tauschte die gestohlenen Token in circa 3,07 Millionen DAI um und konsolidierte die Gelder in einer einzigen Wallet
.
Der Zeitpunkt war besonders heikel: Der Vorfall ereignete sich nur drei Tage, nachdem das Cross-Chain-Protokoll Squid öffentlich eine strategische Finanzierungsrunde über 6 Millionen Dollar unter der Leitung von North Island Ventures und unter Beteiligung von Ripple und anderen bekannt gegeben hatte .
Squid distanzierte sich umgehend von dem ausgenutzten Modul und erklärte, dass das SquidRouterModule ein Drittanbieter-Modul für Gnosis Safe sei, das das Unternehmen weder entwickelt, bereitgestellt noch betrieben habe . Die gestohlenen DAI befinden sich laut letzten Berichten weiterhin in der Wallet des Angreifers, eine Sperrung oder Wiederherstellung ist nicht erfolgt
.
Der Angriff nutzte eine Schwachstelle in der executeSameChainActions()-Funktion des SquidRouterModule aus. Diese Funktion akzeptierte beliebige Calldata und verwendete eine feste Zeichenkette zur Prüfung, die Angreifer leicht wiederverwenden konnten . Die technische Abfolge vollzog sich in vier schnellen Schritten:
Dieser spezifische Angriffsvektor – das Ausnutzen einer schwachen Prüfung in einem Drittanbieter-Modul – unterscheidet sich von anderen großen Exploits des Jahres 2026, die hauptsächlich auf gefälschten Cross-Chain-Nachrichten beruhten .
Der SquidRouterModule-Exploit traf die Marke Squid zu einem besonders sensiblen Zeitpunkt:
Squid reagierte innerhalb von Stunden und stellte über mehrere Kanäle klar, dass das kompromittierte Modul „in keiner Beziehung zu Squid“ stehe und sich strukturell von seinen eigenen Cross-Chain-Router-Contracts unterscheide . Das Unternehmen betonte, dass weder Nutzergelder noch Kernprotokoll-Contracts von Squid betroffen seien
. Diese schnelle Richtigstellung war notwendig, da der Name des Moduls in öffentlichen Berichten eine direkte Verbindung zu Squid herstellte
.
Der Vorfall ist der jüngste in einer verheerenden Serie von Angriffen, die 2026 zum schlimmsten Jahr für die Sicherheit von Bridges gemacht haben:
Laut der Sicherheitsfirma PeckShield beliefen sich die Verluste durch acht große Bridge-Hacks bis Mitte Mai 2026 auf insgesamt 328,6 Millionen Dollar . Über alle Kategorien hinweg überstiegen die gesamten Hacking-Schäden bis Ende Mai 750 Millionen Dollar, wobei Bridges den mit Abstand größten Angriffsvektor darstellten
.
Die Angriffsmuster variieren, offenbaren aber wiederkehrende Schwächen. Gefälschte Cross-Chain-Nachrichten ermöglichten die größten Exploits, darunter der KelpDAO-Angriff, bei dem 116.500 unechte rsETH-Token geprägt wurden , und der Hack der Verus-Bridge, bei dem das Protokoll dazu verleitet wurde, Mittel aus seinen Reserven zu senden
. Kompromittierungen privater Schlüssel, wie bei der ioTube-Bridge von IoTeX
, und logische Fehler in Smart Contracts, wie beim CrossCurve-Hack
, bleiben eine ständige Bedrohung. Der SquidRouterModule-Exploit fügt ein neueres Muster hinzu: den Missbrauch von Berechtigungen eines Drittanbieter-Moduls, um etablierte Sicherheits-Frameworks zu umgehen
.
Nach den letzten verfügbaren Berichten vom 25. und 26. Mai 2026 befinden sich die ca. 3,07 Millionen DAI weiterhin in der Wallet des Angreifers. Es gab keine gemeldete Sperrung, Wiederherstellung oder Rückgabe . Die Adresse des Angreifers wurde über Tornado Cash finanziert, einen Datenschutz-Mixer, der bei DeFi-Exploits häufig genutzt wird, um die Herkunft von Transaktionsmitteln zu verschleiern
. Es gibt keine öffentlichen Berichte über Festnahmen oder Bewegungen der Gelder.
Der Vorfall verdeutlicht eine hartnäckige Herausforderung für die DeFi-Sicherheit: Selbst eine gut geprüfte Wallet-Infrastruktur kann durch Drittanbietermodule kompromittiert werden, die Nutzer integrieren, ohne deren Sicherheitseigenschaften vollständig zu prüfen. Für Nutzer von Gnosis Safe ist die Lehre klar: Jedes hinzugefügte Modul erweitert die Angriffsfläche, und Schwachstellen in Modulen können die Multi-Signatur-Mechanismen außer Kraft setzen, die Gnosis Safe grundsätzlich sicher machen.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Am 25. Mai 2026 nutzte ein Angreifer ein verwundbares Drittanbieter Modul für Gnosis Safe namens SquidRouterModule aus und zog innerhalb von etwa zwei Stunden rund 3 Millionen Dollar (3,07 Mio.
Am 25. Mai 2026 nutzte ein Angreifer ein verwundbares Drittanbieter Modul für Gnosis Safe namens SquidRouterModule aus und zog innerhalb von etwa zwei Stunden rund 3 Millionen Dollar (3,07 Mio. Der Exploit ereignete sich nur drei Tage, nachdem das Cross Chain Protokoll Squid eine Finanzierungsrunde über 6 Millionen Dollar bekannt gab.
Der Angriff ist ein weiterer Tiefpunkt in einem brutalen Jahr für die Cross Chain Sicherheit.