Squid模块遭劫300万:第三方漏洞牵连品牌声誉

以太坊 2026-05-26 00:05:38
核心提要:SquidRouterModule第三方模块因固定字符串验证缺陷,导致86个Gnosis Safe钱包在两小时内被劫约300万美元。尽管核心协议未受影响,但品牌声誉受损,凸显外部集成组件对项目安全的深远影响。

SquidRouterModule漏洞致跨链模块遭袭,资金被快速转换为DAI

在短短两小时内,以太坊与Base链上的86个Gnosis Safe钱包遭遇攻击,总计损失约300万至320万美元。此次事件聚焦于一个名为SquidRouterModule的第三方Gnosis Safe模块,而非Squid主跨链路由合约。

攻击范围与资金流向追踪

链上安全机构Blockaid监测到针对SquidRouterModule的活跃攻击行为,确认其影响范围覆盖多个部署于以太坊及Base链的多签钱包。攻击者通过伪造合法调用请求,从这些钱包中提取资产,并迅速通过Uniswap V3池将代币兑换为DAI,最终集中至单一地址持有约307万DAI。

漏洞根源:静态消息验证机制被滥用

攻击的核心在于该模块采用的“消息安全”检查逻辑存在严重缺陷——仅依赖一个公开固定的字符串作为有效调用凭证。任何观察到此字符串的实体均可复制并用于任意交易调用,绕过多签钱包应有的多重确认机制。这一设计让攻击者得以在无需所有者授权的情况下完成资产转移。

品牌关联性与责任切割声明

Squid官方迅速发布澄清,强调本次事件中的SquidRouterModule并非由其开发、部署或运营,而是第三方在集成过程中自行命名并使用的模块。团队重申其主路由合约(链上标识0xce16F...D666)未参与任何异常交易,用户资金与现有授权状态均保持完整。目前,核心跨链功能运行正常,且团队正持续配合安全机构进行深入调查。

系统性风险警示:外部模块成新攻防焦点

此次事件再次揭示了去中心化基础设施中一个关键隐患:即使核心协议本身安全无瑕,一旦接入的外围模块存在逻辑缺陷,仍可能成为攻击入口。Gnosis Safe的可组合性虽增强灵活性,但也放大了潜在风险——若某环节缺乏严格验证,整个生态链便可能被波及。这也提醒所有协议方,必须对第三方封装组件实施更严格的审查与监控,避免品牌声誉因非自身可控因素遭受牵连。

上一篇 ETH跌破2000美元:机构抛售与基金会...
下一篇 以太坊基金会缩减职能,ETH抛售或趋缓...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!