Squid ने तुरंत अपने मुख्य रूटिंग प्रोटोकॉल को शोषित मॉड्यूल से दूर रखते हुए कहा कि SquidRouterModule एक तीसरे पक्ष का ग्नोसिस सेफ मॉड्यूल था, जिसे उसने विकसित, तैनात या संचालित नहीं किया । हमलावर ने Tornado Cash के जरिए एक्सप्लॉइट एड्रेस को फंड किया था, और नवीनतम रिपोर्टों के अनुसार चुराई गई DAI अभी भी उसके वॉलेट में है, न तो फ्रीज किया गया है और न ही बरामद किया जा सका है
।
हमले का केंद्र SquidRouterModule के executeSameChainActions() फंक्शन की एक कमजोरी थी, जो मनमाने कॉलडाटा को स्वीकार करता था और एक फिक्स्ड-स्ट्रिंग वेरिफिकेशन का उपयोग करता था, जिसका हमलावर आसानी से पुन: उपयोग कर सकते थे । तकनीकी क्रम चार तीव्र चरणों में सामने आया:
यह विशिष्ट हमला—एक तीसरे पक्ष के मॉड्यूल की कमजोर वेरिफिकेशन का दुरुपयोग करके वॉलेट सुरक्षा को ओवरराइड करना—2026 के अन्य प्रमुख एक्सप्लॉइट्स से अलग है, जो मुख्य रूप से जाली क्रॉस-चेन संदेशों पर निर्भर थे ।
SquidRouterModule एक्सप्लॉइट Squid ब्रांड के लिए एक विशेष रूप से संवेदनशील क्षण में आया:
Squid ने कुछ घंटों के भीतर प्रतिक्रिया देते हुए, कई चैनलों के माध्यम से स्पष्ट किया कि समझौता किया गया मॉड्यूल "Squid से असंबंधित" था और संरचनात्मक रूप से उसके मुख्य क्रॉस-चेन रूटिंग कॉन्ट्रैक्ट्स से अलग था । कंपनी ने जोर देकर कहा कि Squid का कोई भी उपयोगकर्ता फंड या मुख्य प्रोटोकॉल कॉन्ट्रैक्ट प्रभावित नहीं हुआ
। यह तीव्र ब्रांड बचाव इसलिए आवश्यक था क्योंकि मॉड्यूल के नाम ने सार्वजनिक रिपोर्टिंग में सीधे Squid के साथ जुड़ाव बना दिया था
।
SquidRouterModule की घटना क्रॉस-चेन हमलों की एक विनाशकारी श्रृंखला में नवीनतम है, जिसने 2026 को ब्रिज सुरक्षा के लिए अब तक का सबसे खराब वर्ष बना दिया है:
ब्लॉकचेन सिक्योरिटी फर्म PeckShield के अनुसार, मई 2026 के मध्य तक आठ प्रमुख ब्रिज-संबंधी हैक्स ने क्रॉस-चेन प्रोटोकॉल से कुल मिलाकर 328.6 मिलियन डॉलर चुरा लिए थे । मई के अंत तक सभी श्रेणियों में क्रिप्टो हैक का कुल आंकड़ा 750 मिलियन डॉलर से अधिक हो गया, जिसमें ब्रिज सबसे बड़े हमले का कारण बने
।
हमले के पैटर्न अलग-अलग हैं, लेकिन बार-बार कमजोरियों को उजागर करते हैं। जाली क्रॉस-चेन संदेशों ने सबसे बड़े एक्सप्लॉइट्स को सक्षम किया, जिसमें KelpDAO हमला शामिल है जिसने 116,500 नकली rsETH टोकन मिंट किए और Verus ब्रिज हैक जिसने प्रोटोकॉल को अपने रिजर्व से फंड भेजने के लिए बरगलाया
। निजी कुंजी (प्राइवेट की) से समझौता, जैसा कि IoTeX ioTube ब्रिज हमले
में देखा गया, और स्मार्ट कॉन्ट्रैक्ट लॉजिक की खामियां, जैसा कि CrossCurve हैक
में हुआ, लगातार खतरे बने हुए हैं। SquidRouterModule एक्सप्लॉइट एक नया पैटर्न जोड़ता है: स्थापित सुरक्षा ढांचे को बायपास करने के लिए तीसरे पक्ष के वॉलेट मॉड्यूल की अनुमतियों का दुरुपयोग करना
।
25-26 मई, 2026 की नवीनतम उपलब्ध रिपोर्टों के अनुसार, लगभग 3.07 मिलियन DAI हमलावर के वॉलेट में बनी हुई है, जिसके फ्रीज़, रिकवरी या वापसी की कोई सूचना नहीं है । हमलावर के पते को Tornado Cash के माध्यम से फंड किया गया था, जो एक प्राइवेसी मिक्सर है, जिसका उपयोग आमतौर पर DeFi एक्सप्लॉइट्स में लेन-देन निधि के मूल को अस्पष्ट करने के लिए किया जाता है
। किसी भी गिरफ्तारी या फंड मूवमेंट की सार्वजनिक रूप से सूचना नहीं दी गई है।
यह घटना DeFi सुरक्षा में एक निरंतर चुनौती को रेखांकित करती है: यहां तक कि अच्छी तरह से ऑडिट किए गए वॉलेट इंफ्रास्ट्रक्चर से भी तीसरे पक्ष के मॉड्यूल के माध्यम से समझौता किया जा सकता है, जिन्हें उपयोगकर्ता अपने सुरक्षा गुणों की पूरी तरह से जांच किए बिना एकीकृत करते हैं। ग्नोसिस सेफ उपयोगकर्ताओं के लिए, सबक स्पष्ट है—एक सेफ में जोड़ा गया हर मॉड्यूल हमले की सतह का विस्तार करता है, और मॉड्यूल की कमजोरियां मल्टी-सिग्नेचर सुरक्षा को ओवरराइड कर सकती हैं जो अन्यथा सेफ को सुरक्षित बनाती हैं।
Comments
0 comments