Pada 25 Mei 2026, penyerang mengeksploitasi modul pihak ketiga Gnosis Safe bernama SquidRouterModule, menguras sekitar $3 juta (3,07 juta DAI) dari 86 dompet di jaringan Ethereum dan Base dalam waktu kurang dari dua jam. Peretasan terjadi hanya tiga hari setelah protokol cross chain Squid mengumumkan putaran pendana...

Create a landscape editorial hero image for this Studio Global article: What happened in the recent SquidRouterModule exploit, including the amount stolen, the timeline relative to Squid's $6 million funding roun. Article summary: ## SquidRouterModule Exploit — May 25, 2026. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "A digital wallet dashboard displays multiple transactions involving stolen assets, with a highlighted balance of approximately $3.06 billion, linked to the SquidRouterModule exploi" Reference image 2: visual subject "A futuristic cityscape illuminated by neon signs features a prominent holographic display of the word "Blockaid" with a stylized "S" above it, referencing the SquidRouterModule exp" Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail,
Pada 25 Mei 2026, perusahaan keamanan blockchain Blockaid mendeteksi sebuah eksploitasi aktif yang menguras sekitar $3 juta (sekitar Rp50 miliar) dari 86 dompet Gnosis Safe di jaringan Ethereum dan Base hanya dalam waktu kurang lebih dua jam . Penyerang menargetkan kontrak pintar bernama SquidRouterModule, menukar token curian menjadi sekitar 3,07 juta DAI, dan mengkonsolidasikan dana ke dalam satu dompet tunggal
.
Ironisnya, insiden ini terjadi hanya tiga hari setelah protokol cross-chain Squid mengumumkan putaran pendanaan strategis senilai $6 juta (sekitar Rp98 miliar) yang dipimpin oleh North Island Ventures, dengan partisipasi dari Ripple dan investor lainnya .
Squid segera bergerak untuk menjauhkan protokol routing intinya dari modul yang tereksploitasi, menyatakan bahwa SquidRouterModule adalah modul Gnosis Safe pihak ketiga yang tidak dikembangkan, di-deploy, atau dioperasikan oleh Squid . Penyerang mendanai alamat eksploitasi melalui Tornado Cash, dan hingga laporan terakhir, DAI curian masih berada di dompet penyerang tanpa ada pembekuan atau pemulihan dana
.
Serangan berpusat pada kerentanan dalam fungsi executeSameChainActions() pada SquidRouterModule, yang menerima calldata arbitrer dan menggunakan verifikasi string tetap (fixed-string) yang dapat dengan mudah digunakan kembali oleh penyerang . Urutan teknisnya terjadi dalam empat langkah cepat:
Vektor serangan spesifik ini—menyalahgunakan verifikasi lemah modul pihak ketiga untuk mengesampingkan keamanan dompet—berbeda dari eksploitasi besar 2026 lainnya yang terutama mengandalkan pesan lintas rantai palsu .
Eksploitasi SquidRouterModule tiba pada momen yang sangat sensitif bagi merek Squid:
Squid merespons dalam hitungan jam, mengklarifikasi melalui berbagai saluran bahwa modul yang diretas "tidak terkait dengan Squid" dan secara struktural berbeda dari kontrak routing lintas rantai intinya . Perusahaan menekankan bahwa tidak ada dana pengguna Squid atau kontrak protokol inti yang terpengaruh
. Pembelaan merek yang cepat ini diperlukan karena nama modul menciptakan asosiasi langsung dengan Squid dalam pemberitaan publik
.
Insiden SquidRouterModule adalah yang terbaru dari serangkaian serangan lintas rantai dahsyat yang membuat tahun 2026 menjadi tahun terburuk yang pernah tercatat untuk keamanan jembatan kripto:
Menurut perusahaan keamanan blockchain PeckShield, delapan peretasan besar terkait jembatan telah mencuri total $328,6 juta dari protokol lintas rantai pada pertengahan Mei 2026 . Angka total peretasan kripto di semua kategori melampaui $750 juta pada akhir Mei, dengan jembatan sebagai vektor serangan tunggal terbesar
.
Pola serangannya bervariasi, tetapi mengungkap kelemahan yang berulang. Pesan lintas rantai palsu memungkinkan eksploitasi terbesar, termasuk serangan KelpDAO yang mencetak 116.500 token rsETH palsu dan peretasan jembatan Verus yang menipu protokol untuk mengirimkan dana dari cadangannya
. Kompromi kunci privat, seperti yang terlihat pada serangan jembatan ioTube IoTeX
, dan kelemahan logika kontrak pintar, seperti pada peretasan CrossCurve
, tetap menjadi ancaman terus-menerus. Eksploitasi SquidRouterModule menambahkan pola yang lebih baru: menyalahgunakan izin modul dompet pihak ketiga untuk melewati kerangka keamanan yang sudah mapan
.
Berdasarkan laporan terbaru yang tersedia per 25-26 Mei 2026, sekitar 3,07 juta DAI masih berada di dompet penyerang tanpa ada laporan pembekuan, pemulihan, atau pengembalian . Alamat penyerang didanai melalui Tornado Cash, sebuah pencampur privasi yang biasa digunakan dalam eksploitasi DeFi untuk menyembunyikan asal dana transaksi
. Belum ada penangkapan atau pergerakan dana yang dilaporkan secara publik.
Insiden ini menggarisbawahi tantangan persisten dalam keamanan DeFi: bahkan infrastruktur dompet yang telah diaudit dengan baik pun dapat dikompromikan melalui modul pihak ketiga yang diintegrasikan pengguna tanpa memeriksa properti keamanannya secara menyeluruh. Bagi pengguna Gnosis Safe, pelajarannya jelas—setiap modul yang ditambahkan ke Safe memperluas permukaan serangan, dan kerentanan modul dapat mengesampingkan perlindungan multi-tanda tangan yang seharusnya membuat Safe menjadi aman.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Pada 25 Mei 2026, penyerang mengeksploitasi modul pihak ketiga Gnosis Safe bernama SquidRouterModule, menguras sekitar $3 juta (3,07 juta DAI) dari 86 dompet di jaringan Ethereum dan Base dalam waktu kurang dari dua jam.
Pada 25 Mei 2026, penyerang mengeksploitasi modul pihak ketiga Gnosis Safe bernama SquidRouterModule, menguras sekitar $3 juta (3,07 juta DAI) dari 86 dompet di jaringan Ethereum dan Base dalam waktu kurang dari dua jam. Peretasan terjadi hanya tiga hari setelah protokol cross chain Squid mengumumkan putaran pendanaan $6 juta, namun perusahaan dengan cepat mengklarifikasi bahwa modul yang diretas bukan bagian dari protokol intinya.
Serangan ini menambah tahun yang brutal untuk keamanan lintas rantai, dengan peretasan terkait jembatan kripto melampaui $328 juta di tahun 2026, termasuk eksploitasi KelpDAO senilai $292 juta pada bulan April.