第三方模块漏洞从 Gnosis 安全金库中掏空 320 万美元
开场
据安全公司 Blockaid 和 PeckShield 称,某第三方 Gnosis Safe 模块在以太坊 Ethereum 和 Base 上遭到利用,在大约两小时内从 86 个 Safes 中耗尽约 320 万美元。被利用的合约在 Basescan 上以“SquidRouterModule”名义完成验证,但该合约并非由跨链协议 Squid 构建、部署或运营。Squid 联合创始人 Fig 在 X 上澄清:“名为 SquidRouterModule 的合约与 Squid 无关。我们目前不知道是谁编写或部署了它。”该漏洞之所以成功,是因为该模块将调用者提供的常量字符串作为消息安全的证明,从而让攻击者能够执行任意 calldata,并在没有签名的情况下花费受害者 Safes 中持有的代币。此次事件反映了 DeFi 领域持续存在的安全漏洞:该领域在 2026 年已记录超过 7.7 亿美元的损失;仅 4 月就记录了大约 30 起事件,且被盗走超过 6.3 亿美元。
利用机制
脆弱的 SquidRouterModule 接受调用者提供的常量字符串,作为消息安全的加密证明。通过传入该字符串,攻击者可以执行任意 calldata,并在不需要有效签名的情况下访问受害者 Safes 中的任何代币。
根据 Squid 的官方声明,该合约的核心路由在架构上与此次漏洞利用完全隔离,且未被触及。项目强调,早期公开报道中提及的“SquidRouter”在技术上是不准确的。合约虽然共享 Squid 这一名称,但它是第三方产品,选择在其他协议中与 Squid 集成,并且与团队没有任何联系。
攻击者的方法与资金流
据 Blockaid 称,攻击者部署了基于 Foundry 的利用合约,调用模块的 DelegateBundler 路径,冒充每个 Safe 上的已授权代表,并通过 Uniswap V3 池触发任意交换。
目标资产通过攻击者预先建立的 Uniswap V3 池被换成一个毫无价值的攻击者自建代币,名为“u”。随后攻击者从这些池中移除流动性,并将所得款项整合为约 307 万 DAI;据 PeckShield 称,这些资金现由一个以“0xa447...54859”开头的钱包持有。
PeckShield 识别到,攻击者最初的资金 2.1 ETH 来自 Tornado Cash。
Squid 的回应
Squid 表示,尽管该合约带有 Squid 名称,但它是与该协议无关的第三方产品。Fig 的声明强调了项目的缺乏参与:“我们目前不知道是谁编写或部署了它。”Squid 的官方 X 页面还补充称,其核心路由在架构上与此次问题隔离,未被触及。
Squid 近期融资与安全宣称
Squid 最近宣布一轮 600 万美元的战略融资,由 North Island Ventures 牵头,Ripple、Dialectic 和 Borderless 参与。
在讨论融资期间,Squid 的 Fig 告诉 The Block,该项目截至目前已完成 9 次独立安全审计,未记录任何漏洞利用,并保持 99.99% 的正常运行时间。当被问及 Squid 是否希望在市场其他地方出现安全问题后,为正在重新评估跨链基础设施的项目提供服务时,Fig 表示该平台愿意与那些寻求安全互联的团队进行交流。
2026 年 DeFi 领域损失
跨链互操作仍是加密领域最具挑战的方向之一。多年来,该领域经历过多起桥接漏洞利用和安全事件。The Block 的数据仪表盘显示,DeFi 在 2026 年已记录超过 7.7 亿美元的损失;仅 4 月就创下约 30 起事件的纪录,并且被盗走超过 6.3 亿美元。
链上数据显示 FTX 或已重新开放提款
链上数据显示FTX或已重新开放提款,热钱包0x2fa...6ad2和0xC0...3A94正在进行ETC-20Token和ETH转出。但FTX官网仍显示“无法处理提款”,社区人员分析或为此前暂停的提款延迟到账。...
OpenClaw 开发者遭 GitHub 钓鱼攻击利用虚假空投窃取加密钱包资金据Decrypt,攻击者使用伪造GitHub账号在其控制的仓库宣称获得价值5000美元的CLAW代币空投,随后引导至仿冒openclaw.ai的克隆站点,通过隐藏的“连接钱包”提示与高度混淆的JavaScript实施盗币;相关账号多在创建数小...
比特币 ETF 面板:托管、顾问、管道延迟据小组成员称,CoinShares、Calamos、ProShares和FlowTraders的高级人士在小组讨论中指出,现货比特币ETF市场仍存在持续的基础设施挑战。尽管现货比特币ETF改善了市场准入,但小组重点标出三项需要解决的优先问题:...
数据:近 24 小时 Lighter 交易量达 77.78 亿美元据DeFiLlama数据,近24小时,Lighter交易量达77.78亿美元,成为继Aster之后又一个超过Hyperliquid(约50.69亿美元)的衍生品协议。不过,Lighter同样呈现出低持仓量高交易量的特征,当前持仓量为14.14亿美元,而Hype...
彭博社:美中已达成贸易框架,特朗普亚洲行签多项协议据彭博报道,美国总统特朗普在其第二任期的首次亚洲之行中签署多项贸易与能源协议,包括与马来西亚达成贸易与关键矿产协定,并监督泰国与柬埔寨签署和平宣言。报道援引基金经理ScottBessent表示,美中双方已就特朗普...
5月区块链生态被盗约1亿美元 较典型安全事件超26起
又到了每月安全盘点时刻!据成都链安【链必应-区块链安全态势感知平台】安全舆情监控数据显示:2022年5月,...
近期最火热的 NFT:goblintown.wtf 市值达 1.5 亿美金,地板价达 7.9ETH
OpenSea数据显示,近24小时,goblintown.wtf交易量超过4800ETH,位列站内第一,地板价已达7.9ETH,是近期最...
巴哈马银行 Capital Union 表示持有 Tether(USDT)稳定币发行商的部分准备金
巴哈马银行CapitalUnion表示持有Tether(USDT)稳定币发行商的部分准备金,并已经向其专业客户推出了加密货...
BLOCKv 和 Tether 联创 Reeve Collins:Terra 的崩溃给加密货币市场带来了冲击波,可能带来大多数算法稳定币的终结
据CNBC报道,BLOCKv和Tether联创ReeveCollins表示,“像terraUSD这样的算法稳定币不太可能存活,它的崩溃给...