2026年5月25日、SquidRouterModuleの脆弱性を突かれ、イーサリアムとBase上の86のGnosis Safeウォレットから約300万ドル(307万DAI)が約2時間で流出した。 わずか3日前にSquidがリップル社などから約10億円の資金調達を発表した直後の事件で、被害モジュールとのブランド混同が発生した。

Create a landscape editorial hero image for this Studio Global article: What happened in the recent SquidRouterModule exploit, including the amount stolen, the timeline relative to Squid's $6 million funding roun. Article summary: ## SquidRouterModule Exploit — May 25, 2026. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "A digital wallet dashboard displays multiple transactions involving stolen assets, with a highlighted balance of approximately $3.06 billion, linked to the SquidRouterModule exploi" Reference image 2: visual subject "A futuristic cityscape illuminated by neon signs features a prominent holographic display of the word "Blockaid" with a stylized "S" above it, referencing the SquidRouterModule exp" Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail,
2026年5月25日、ブロックチェーンセキュリティ企業Blockaidは、イーサリアムとBaseネットワーク上で「SquidRouterModule」と呼ばれるスマートコントラクトを標的とした攻撃を検知しました 。この攻撃により、約2時間のうちに86のGnosis Safeウォレットから約300万ドル(約307万DAI)が不正に流出しました
。
攻撃者は盗み出したトークンをすべてDAI(分散型ステーブルコイン)に交換し、単一のウォレットに集約。その額は約307万DAIに上りました 。被害総額は約300万ドル(日本円で約5億円)と、2026年に多発するクロスチェーン攻撃の中では比較的小規模ながら、そのタイミングが波紋を呼びました。
事件のわずか3日前、クロスチェーンプロトコル「Squid」は、North Island Venturesが主導し、リップル社なども参加した600万ドル(約10億円)の戦略的資金調達を発表したばかりでした 。Squidは即座に声明を発表し、被害を受けた「SquidRouterModule」について、「Squidが開発、展開、運用したものではないサードパーティ製のGnosis Safeモジュールである」と説明。中核的なルーティングプロトコルとは無関係であることを強調しました
。
攻撃者が使用したアドレスは、資金源の追跡を困難にするプライバシーミキサー「Tornado Cash」を通じて資金提供されており、流出したDAIは現在も攻撃者のウォレットに留まっています。執筆時点で、資産の凍結や回収は報告されていません 。
今回の攻撃は、SquidRouterModuleの「executeSameChainActions()」関数にある脆弱性を悪用したものでした。この関数は任意の呼び出しデータ(calldata)を受け付け、かつ固定文字列による検証を行っていたため、攻撃者にとって再利用が容易だったのです 。攻撃の流れは大きく4段階に分けられます。
この「サードパーティ製モジュールの不十分な検証機能を悪用し、ウォレットのセキュリティを無効化する」という攻撃手法は、2026年に多発している偽造クロスチェーンメッセージを主体とする他の大規模攻撃とは異なる、新たな脅威の側面を示しています 。
SquidRouterModuleの事件は、Squidブランドにとって極めて微妙なタイミングで発生しました。
Squidは数時間以内に複数のチャンネルを通じて対応し、被害を受けたモジュールは「Squidとは無関係」であり、自社のコアとなるクロスチェーンルーティングコントラクトとは構造的に異なるものであると説明しました 。また、Squidユーザーの資金や中核プロトコルのコントラクトは一切影響を受けていないことを強調しました
。これは、モジュール名が公の報告においてSquidとの直接的な関連性を生み出したため、迅速なブランド防衛が必要だったからです
。
SquidRouterModuleの事件は、2026年を「ブリッジセキュリティ」の観点から史上最悪の年にしている一連の壊滅的なクロスチェーン攻撃の最新事例です。
ブロックチェーンセキュリティ企業PeckShieldの発表によると、2026年5月中旬までに、8件の主要なブリッジ関連ハッキングによってクロスチェーンプロトコルから合計3億2,860万ドル(約490億円)が盗み出されました 。5月下旬までに、暗号資産全体のハッキング被害総額は7億5,000万ドル(約1,120億円)を超え、ブリッジが最大の攻撃対象となっています
。
攻撃パターンは様々ですが、いくつかの弱点が繰り返し突かれています。11万6,500枚の偽造rsETHトークンを生成したKelpDAO攻撃 や、準備金から資金を送金させたVerusブリッジハッキング
など、最大級の被害をもたらしたのは偽造クロスチェーンメッセージを用いた攻撃です。
また、IoTeX ioTubeブリッジ攻撃のような秘密鍵の漏洩 や、CrossCurveハッキングのようなスマートコントラクトのロジック欠陥
も依然として大きな脅威です。SquidRouterModuleの事例は、これらに加え「サードパーティ製ウォレットモジュールの権限を悪用し、既存のセキュリティフレームワークを無力化する」という新たな攻撃パターンを追加しました
。
2026年5月25〜26日時点の最新情報によると、約307万DAIに相当する盗難資金は攻撃者のウォレットに留まっており、凍結、回収、返還のいずれも報告されていません 。攻撃者のアドレスはTornado Cashを通じて資金提供されており、これは取引資金の出所を隠蔽するためにDeFi(分散型金融)の攻撃者によって一般的に使用される手法です
。公に報じられた逮捕者や資金移動の情報もありません。
この事件は、DeFiセキュリティにおける根深い課題を浮き彫りにしています。十分に監査されたウォレットインフラであっても、ユーザーが十分なセキュリティ検証を行わずに統合したサードパーティ製モジュールを通じて侵害されうるのです。Gnosis Safeユーザーにとって教訓は明白です。Safeに追加するモジュールはすべて攻撃対象領域を拡大し、モジュールの脆弱性はSafeの堅牢なマルチシグ(複数署名)保護を無効化しうるという点です。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月25日、SquidRouterModuleの脆弱性を突かれ、イーサリアムとBase上の86のGnosis Safeウォレットから約300万ドル(307万DAI)が約2時間で流出した。
2026年5月25日、SquidRouterModuleの脆弱性を突かれ、イーサリアムとBase上の86のGnosis Safeウォレットから約300万ドル(307万DAI)が約2時間で流出した。 わずか3日前にSquidがリップル社などから約10億円の資金調達を発表した直後の事件で、被害モジュールとのブランド混同が発生した。
2026年のクロスチェーンブリッジ関連のハッキング被害は累計で3億2,860万ドルを超え、4月のKelpDAOへの約420億円の攻撃など、被害が拡大している。