攻擊者鎖定的目標是一個名為 SquidRouterModule 的智慧合約,並將盜走的代幣全數兌換成約 307 萬顆 DAI 穩定幣,最後統一集中到一個錢包地址中 。
這起事件的時間點極度敏感:就在三天前,跨鏈協議 Squid 才剛公開宣布獲得由 North Island Ventures 領投、瑞波幣(Ripple)等機構參投的 600 萬美元策略融資 。
Squid 團隊在第一時間緊急切割,表示 SquidRouterModule 是一個第三方開發的 Gnosis Safe 模組,Squid 並未開發、部署或營運該合約 。攻擊者的初始資金是透過混幣器 Tornado Cash 匯入,而截至最新報導,被盜的 DAI 仍存放在攻擊者的錢包中,尚未被凍結或追回 。
這次攻擊的核心,在於 SquidRouterModule 模組中 executeSameChainActions() 函式的漏洞。該函式接受任意呼叫數據(calldata),卻只使用一個固定字串進行驗證,這讓攻擊者可以輕易地重複使用該驗證字串來發起惡意交易 。
整個技術攻擊序列可以分為四個階段:
這種「濫用第三方模組的脆弱驗證機制來覆蓋錢包安全設定」的攻擊手法,與 2026 年其他主要依賴偽造跨鏈訊息的漏洞利用事件有所不同 。
SquidRouterModule 漏洞攻擊發生的時間點,對 Squid 品牌來說極為尷尬:
Squid 在數小時內做出回應,透過多個管道澄清受損模組「與 Squid 無關」,且結構上與其核心跨鏈路由合約完全不同 。該公司強調,沒有 Squid 用戶的資金或核心協議合約受到影響 。這波迅速的品牌保衛戰有其必要性,因為該模組的名稱讓公眾報導直接將其與 Squid 聯想在一起 。
SquidRouterModule 事件是 2026 年一系列破壞性跨鏈攻擊的最新案例,讓今年成為跨鏈橋安全紀錄最差的一年:
| 日期 | 事件 | 損失金額(約) |
|---|---|---|
| 2026 年 2 月 | CrossCurve 駭客攻擊 | 300 萬美元 |
| 2026 年 2 月 21 日 | IoTeX ioTube 跨鏈橋攻擊 | 430 萬美元 |
| 2026 年 4 月 1 日 | Drift Protocol 漏洞利用 | 2.85 億美元 |
| 2026 年 4 月 18 日 | KelpDAO 跨鏈橋漏洞利用 | 2.92 億美元 |
| 2026 年 4 月 29 日 | Syndicate Commons 跨鏈橋攻擊 | 33 萬至 40 萬美元(外加代幣價格暴跌約 35%) |
| 2026 年 5 月 18 日 | Verus-Ethereum 跨鏈橋攻擊 | 1,160 萬美元 |
| 2026 年 5 月 25 日 | SquidRouterModule 漏洞 | 300 萬美元 |
根據區塊鏈安全公司 PeckShield 的統計,截至 2026 年 5 月中旬,已有八起重大的跨鏈橋相關駭客事件,從跨鏈協議中盜走的資金總額高達 3.286 億美元 。到 5 月下旬,所有類別的加密貨幣駭客損失總額已超過 7.5 億美元,其中跨鏈橋是最大的單一攻擊媒介 。
這些攻擊模式各異,但都揭露了反覆出現的弱點。偽造跨鏈訊息是最大規模攻擊的元兇,例如 KelpDAO 攻擊事件中,攻擊者偽造訊息憑空鑄造了 11.65 萬顆假 rsETH 代幣 ,以及 Verus 跨鏈橋攻擊中,誘騙協議從儲備金中轉出資金 。私鑰洩漏(如 IoTeX ioTube 跨鏈橋事件 )和智慧合約邏輯缺陷(如 CrossCurve 攻擊 )依然是持續存在的威脅。而 SquidRouterModule 攻擊則增加了一種更新的模式:濫用第三方錢包模組的權限,來繞過既有的安全框架 。
根據截至 2026 年 5 月 25 日至 26 日的最新報導,被盜的約 307 萬顆 DAI 仍存放在攻擊者的錢包中,尚未有凍結、追回或歸還的相關通報 。該攻擊者的地址是透過 Tornado Cash 獲得初始資金,這是一種在 DeFi 漏洞利用中常被用來混淆資金來源的隱私混幣器 。目前沒有關於逮捕行動或資金移動的公開報導。
這起事件凸顯了 DeFi 安全領域一個持續存在的挑戰:即使錢包基礎設施經過了完善的審計,用戶在未徹底審查第三方模組安全性的情況下進行整合,仍可能讓整個系統受到威脅。對於 Gnosis Safe 的用戶來說,這次的教訓很明確——每添加一個模組到 Safe 錢包,都在擴大其受攻擊面,而模組的漏洞可以直接凌駕於讓 Safe 錢包本應安全的多重簽名保護之上。