2026 年 5 月 25 日,攻擊者利用第三方 Gnosis Safe 模組「SquidRouterModule」的漏洞,在兩個小時內從以太坊和 Base 鏈上的 86 個錢包中盜走約 300 萬美元(307 萬 DAI)。 這起漏洞利用事件發生在跨鏈路由器 Squid 宣布獲得 600 萬美元融資僅僅三天後,但該公司迅速澄清,受損的模組並非其核心協議的一部分。

Create a landscape editorial hero image for this Studio Global article: What happened in the recent SquidRouterModule exploit, including the amount stolen, the timeline relative to Squid's $6 million funding roun. Article summary: ## SquidRouterModule Exploit — May 25, 2026. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "A digital wallet dashboard displays multiple transactions involving stolen assets, with a highlighted balance of approximately $3.06 billion, linked to the SquidRouterModule exploi" Reference image 2: visual subject "A futuristic cityscape illuminated by neon signs features a prominent holographic display of the word "Blockaid" with a stylized "S" above it, referencing the SquidRouterModule exp" Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail,
2026 年 5 月 25 日,區塊鏈安全公司 Blockaid 偵測到一起活躍的漏洞利用攻擊,攻擊者在約兩小時內從以太坊(Ethereum)和 Base 鏈上的 86 個 Gnosis Safe 錢包中,盜走了約 300 萬美元的加密資產 。
攻擊者鎖定的目標是一個名為 SquidRouterModule 的智慧合約,並將盜走的代幣全數兌換成約 307 萬顆 DAI 穩定幣,最後統一集中到一個錢包地址中 。
這起事件的時間點極度敏感:就在三天前,跨鏈協議 Squid 才剛公開宣布獲得由 North Island Ventures 領投、瑞波幣(Ripple)等機構參投的 600 萬美元策略融資 。
Squid 團隊在第一時間緊急切割,表示 SquidRouterModule 是一個第三方開發的 Gnosis Safe 模組,Squid 並未開發、部署或營運該合約 。攻擊者的初始資金是透過混幣器 Tornado Cash 匯入,而截至最新報導,被盜的 DAI 仍存放在攻擊者的錢包中,尚未被凍結或追回
。
這次攻擊的核心,在於 SquidRouterModule 模組中 executeSameChainActions() 函式的漏洞。該函式接受任意呼叫數據(calldata),卻只使用一個固定字串進行驗證,這讓攻擊者可以輕易地重複使用該驗證字串來發起惡意交易 。
整個技術攻擊序列可以分為四個階段:
這種「濫用第三方模組的脆弱驗證機制來覆蓋錢包安全設定」的攻擊手法,與 2026 年其他主要依賴偽造跨鏈訊息的漏洞利用事件有所不同 。
SquidRouterModule 漏洞攻擊發生的時間點,對 Squid 品牌來說極為尷尬:
Squid 在數小時內做出回應,透過多個管道澄清受損模組「與 Squid 無關」,且結構上與其核心跨鏈路由合約完全不同 。該公司強調,沒有 Squid 用戶的資金或核心協議合約受到影響
。這波迅速的品牌保衛戰有其必要性,因為該模組的名稱讓公眾報導直接將其與 Squid 聯想在一起
。
SquidRouterModule 事件是 2026 年一系列破壞性跨鏈攻擊的最新案例,讓今年成為跨鏈橋安全紀錄最差的一年:
根據區塊鏈安全公司 PeckShield 的統計,截至 2026 年 5 月中旬,已有八起重大的跨鏈橋相關駭客事件,從跨鏈協議中盜走的資金總額高達 3.286 億美元 。到 5 月下旬,所有類別的加密貨幣駭客損失總額已超過 7.5 億美元,其中跨鏈橋是最大的單一攻擊媒介
。
這些攻擊模式各異,但都揭露了反覆出現的弱點。偽造跨鏈訊息是最大規模攻擊的元兇,例如 KelpDAO 攻擊事件中,攻擊者偽造訊息憑空鑄造了 11.65 萬顆假 rsETH 代幣 ,以及 Verus 跨鏈橋攻擊中,誘騙協議從儲備金中轉出資金
。私鑰洩漏(如 IoTeX ioTube 跨鏈橋事件
)和智慧合約邏輯缺陷(如 CrossCurve 攻擊
)依然是持續存在的威脅。而 SquidRouterModule 攻擊則增加了一種更新的模式:濫用第三方錢包模組的權限,來繞過既有的安全框架
。
根據截至 2026 年 5 月 25 日至 26 日的最新報導,被盜的約 307 萬顆 DAI 仍存放在攻擊者的錢包中,尚未有凍結、追回或歸還的相關通報 。該攻擊者的地址是透過 Tornado Cash 獲得初始資金,這是一種在 DeFi 漏洞利用中常被用來混淆資金來源的隱私混幣器
。目前沒有關於逮捕行動或資金移動的公開報導。
這起事件凸顯了 DeFi 安全領域一個持續存在的挑戰:即使錢包基礎設施經過了完善的審計,用戶在未徹底審查第三方模組安全性的情況下進行整合,仍可能讓整個系統受到威脅。對於 Gnosis Safe 的用戶來說,這次的教訓很明確——每添加一個模組到 Safe 錢包,都在擴大其受攻擊面,而模組的漏洞可以直接凌駕於讓 Safe 錢包本應安全的多重簽名保護之上。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 5 月 25 日,攻擊者利用第三方 Gnosis Safe 模組「SquidRouterModule」的漏洞,在兩個小時內從以太坊和 Base 鏈上的 86 個錢包中盜走約 300 萬美元(307 萬 DAI)。
2026 年 5 月 25 日,攻擊者利用第三方 Gnosis Safe 模組「SquidRouterModule」的漏洞,在兩個小時內從以太坊和 Base 鏈上的 86 個錢包中盜走約 300 萬美元(307 萬 DAI)。 這起漏洞利用事件發生在跨鏈路由器 Squid 宣布獲得 600 萬美元融資僅僅三天後,但該公司迅速澄清,受損的模組並非其核心協議的一部分。
此攻擊加劇了 2026 年跨鏈安全的嚴峻態勢,這一年跨鏈橋相關的駭客事件損失已超過 3.28 億美元,其中包含 KelpDAO 在四月遭到的 2.92 億美元攻擊。