这场攻击的时间点颇为尴尬——仅仅三天前,跨链协议Squid刚刚高调宣布完成了一轮由North Island Ventures领投、Ripple等机构参投的600万美元战略融资。由于名称相似,社区一度将矛头指向Squid,迫使其迅速出面澄清,声明该存在漏洞的合约是“第三方开发的Gnosis Safe模块”,Squid既未开发、未部署,也未运营该合约,其核心路由协议与用户资金均未受影响 。
此次攻击的核心,在于SquidRouterModule合约中的executeSameChainActions()函数存在一个致命缺陷——它接收任意的调用数据,并使用一个固定字符串作为验证信物,攻击者可轻易复用这一字符串来伪装成受信用户 。整个攻击流程极为迅速,大致可分为四步:
这种通过滥用第三方模块的弱验证机制,从而绕开钱包主安全框架的攻击方式,与2026年其他主要依靠伪造跨链消息的攻击事件(如KelpDAO、Verus桥攻击)有着本质不同,揭示了一种新的攻击向量 。
SquidRouterModule攻击事件发生在一个对“Squid”品牌极为敏感的时刻:
Squid的团队在数小时内迅速做出反应,通过多个渠道澄清:“出事的合约与Squid毫无关系”,其底层架构也与Squid的核心跨链路由合约完全不同 。公司强调,没有任何Squid用户资金或核心协议合约在此次事件中受到影响 。之所以如此迅速地展开品牌辩护,原因在于该恶意模块的名称在公开报道中与Squid产生了直接关联,导致公众误解 。
SquidRouterModule事件,是2026年一连串针对跨链桥的毁灭性攻击中的最新一起。根据区块链安全公司PeckShield的数据,截至5月中旬,仅八起主要的桥接相关攻击,就已造成共计3.286亿美元的损失,使得2026年成为跨链桥安全史上最糟糕的一年 。
| 时间 | 事件 | 损失金额(约) |
|---|---|---|
| 2026年2月 | CrossCurve攻击 | ~300万美元 |
| 2026年2月21日 | IoTeX ioTube桥 | ~430万美元 |
| 2026年4月1日 | Drift Protocol漏洞 | ~2.85亿美元 |
| 2026年4月18日 | KelpDAO桥漏洞 | ~2.92亿美元 |
| 2026年4月29日 | Syndicate Commons桥 | ~33万-40万美元(及代币价格暴跌约35%) |
| 2026年5月18日 | Verus-Ethereum桥 | ~1160万美元 |
| 2026年5月25日 | SquidRouterModule事件 | ~300万美元 |
若将所有类别的加密黑客事件统计在内,截至5月下旬,2026年的总损失已超过7.5亿美元,而跨链桥是其中最大的单一攻击向量 。
这些攻击的模式各异,但暴露出的弱点有迹可循。伪造跨链消息是造成最大损失的罪魁祸首,例如KelpDAO攻击中,黑客凭空铸造了11.65万枚伪rsETH代币 ;Verus桥攻击中,黑客用假消息骗过协议,使其从储备金库中拨出资金 。私钥泄露(如IoTeX ioTube桥攻击 )和智能合约逻辑缺陷(如CrossCurve攻击 )依然是持续的威胁。而SquidRouterModule事件则增加了一种新模式:滥用第三方钱包模块的权限,从而瓦解已建立的安全框架 。
截至2026年5月25日至26日的最新报告,约307万枚DAI仍静静地躺在攻击者的钱包里,没有任何冻结、追回或归还的迹象 。攻击者在动手前,曾通过隐私混币器Tornado Cash为该钱包地址提供资金,这是一种在DeFi攻击中常用的、用于混淆资金来源的工具 。目前尚未有关于逮捕或资金转移的公开报道。
这一事件再次凸显了DeFi领域一个挥之不去的安全挑战:即便是经过严格审计的钱包基础设施,也可能因用户集成的、未经彻底安全审查的第三方模块而失守。对于Gnosis Safe的用户来说,教训是直观的——添加到Safe中的每一个模块,都扩大了攻击面。模块自身的漏洞足以让Safe原本固若金汤的多签保护机制形同虚设。