2026年5月25日,一场精心策划的攻击瞄准了一个名为SquidRouterModule的智能合约,在短短两小时内,从以太坊和Base网络上的86个Gnosis Safe(一种流行的多签钱包)中洗劫了约300万美元的加密资产 [1, 2, 4]。攻击者将赃款兑换为约307万DAI,并全部转移至一个由其控制的钱包地址 [2, 10, 13]。
这场攻击的时间点颇为尴尬——仅仅三天前,跨链协议Squid刚刚高调宣布完成了一轮由North Island Ventures领投、Ripple等机构参投的600万美元战略融资[7, 14, 24]。由于名称相似,社区一度将矛头指向Squid,迫使其迅速出面澄清,声明该存在漏洞的合约是“第三方开发的Gnosis Safe模块”,Squid既未开发、未部署,也未运营该合约,其核心路由协议与用户资金均未受影响 [6, 7, 9]。
攻击如何绕过Gnosis Safe的重重防护?
此次攻击的核心,在于SquidRouterModule合约中的executeSameChainActions()函数存在一个致命缺陷——它接收任意的调用数据,并使用一个固定字符串作为验证信物,攻击者可轻易复用这一字符串来伪装成受信用户 [1, 9, 14]。整个攻击流程极为迅速,大致可分为四步:
- 部署虚假的兑换合约:攻击者在去中心化交易所Uniswap V3上创建了一些看似正常的流动性池,实则完全受其操控 [1, 11]。
- 绕过安全审批:利用该模块的漏洞,攻击者成功冒充了钱包的授权代表,绕过了Gnosis Safe原生的多签审批检查程序 [11, 15]。
- 快速洗劫资产:在随后约两小时内,以太坊与Base网络上的86个Gnosis Safe钱包相继被掏空 [1, 3, 4]。
- 归集赃款:所有被盗的代币被迅速兑换为稳定币DAI,并归集到一个攻击者控制的钱包中,该钱包最终持有约307万DAI [2, 10, 13]。
这种通过滥用第三方模块的弱验证机制,从而绕开钱包主安全框架的攻击方式,与2026年其他主要依靠伪造跨链消息的攻击事件(如KelpDAO、Verus桥攻击)有着本质不同,揭示了一种新的攻击向量 [3, 11, 35]。
三天的尴尬:融资喜讯与安全噩耗
SquidRouterModule攻击事件发生在一个对“Squid”品牌极为敏感的时刻:
- 2026年5月22日:跨链平台Squid宣布完成600万美元融资,总融资额达1350万美元,并计划拓展面向消费者的跨链产品 [19, 24, 26]。
- 2026年5月25日:区块链安全公司Blockaid发出警报,标记了SquidRouterModule漏洞攻击,在加密社区中立刻引发了品牌混淆 [1, 4, 5]。
Squid的团队在数小时内迅速做出反应,通过多个渠道澄清:“出事的合约与Squid毫无关系”,其底层架构也与Squid的核心跨链路由合约完全不同 [7, 8, 9]。公司强调,没有任何Squid用户资金或核心协议合约在此次事件中受到影响 [2, 8, 15]。之所以如此迅速地展开品牌辩护,原因在于该恶意模块的名称在公开报道中与Squid产生了直接关联,导致公众误解 [5, 13, 16]。
2026年:跨链桥攻击的破纪录之年
SquidRouterModule事件,是2026年一连串针对跨链桥的毁灭性攻击中的最新一起。根据区块链安全公司PeckShield的数据,截至5月中旬,仅八起主要的桥接相关攻击,就已造成共计3.286亿美元的损失,使得2026年成为跨链桥安全史上最糟糕的一年 [34, 45]。
| 时间 | 事件 | 损失金额(约) |
|---|
| 2026年2月 | CrossCurve攻击 | ~300万美元 [39, 44] |
| 2026年2月21日 | IoTeX ioTube桥 | ~430万美元 [42, 43] |