2026年5月25日发布的安全警告显示,在短短两小时内,约有320万美元从86个Gnosis Safe金库中被盗走。此次事件涉及Base和以太坊区块链网络。由于该名称与官方的Squid Router网络相似,这一漏洞在加密货币社区内引发了即时混乱。

据报道,黑客利用自己掌控的Uniswap V3流动性池,迅速将赃款兑换成约300万美元的DAI代币。黑客使用了钱包地址0xA447…54859,该地址此前曾通过TornadoCash接收过2.1个以太币。

新型攻击瞄准86个Gnosis Safe金库

新型攻击瞄准86个Gnosis Safe金库

诸如PeckShield 和Blockaid等安全公司最先察觉到了这次漏洞攻击。在PeckShield的报告中,详细披露了SquidRouterModule漏洞的攻击手法和资金流向。报告中不仅提到了TornadoCash的使用,还说明了所有代币如何被换成DAI。

Blockaid 在其报告中提到,在不到两小时内,有 86 个 Gnosis Safe 遭到攻击,所有代币都被换成了攻击者控制的流动性池里的代币。之前,用户在这些 Gnosis Safe 里已经授权了这些合约,给了它们高权限,根本不用用户签名。

根本原因出在第三方 Gnosis Safe 模块的设计上。这个合约叫 SquidRouterModule,被 Basescan 审计过,它会把调用者给的一个固定字符串当成消息安全的凭证。

由于该字符串在公开可用的源代码中清晰可见,从而让所有安全措施形同虚设。只要提供这个字符串,模块就会乖乖执行数组里带的调用数据。

受害者早就把这模块当成正规安全模块拉进了白名单,结果让攻击者钻了空子,能从 Gnosis Safe 中提取资金,不管是什么代币都能提走。合法的 Squid Router 合约(0xce16F69375520ab01377ce7B88f5BA8C48F8D666)架构完全是两码事,这次攻击压根没波及到它。

Squid Router 撇清与黑客事件的关系

Squid Router 撇清与黑客事件的关系

Squid Router 的官方 X 账号没过多久就出来澄清了。在声明中,公司明确表示,出事的合约并非由 Squid 构建、部署或管理。查出来是另一个第三方的智能钱包,这个第三方决定把它跟 Squid 以及其他项目集成,但压根没跟 Squid 团队打过招呼。

团队解释说,这次事件跟 Squid 核心协议或其合约没啥关系。另外,也不是所有 Squid 用户和合作方都受影响。而且,Squid 还强调,最初的公开信息可能只是根据 Basescan 上出事的合约名称,就误以为是 SquidRouter 了。

币安创始人赵长鹏呼吁开发者应对黑客问题

币安创始人赵长鹏呼吁开发者应对黑客问题

这明显反映出加密货币领域供应链日益脆弱,币安创始人赵长鹏(又称 CZ)在 GitHub 数据泄露事件后呼吁开发者更换 API 密钥。

据Cryptopolitan报道,CZ 敦促用户,如果他们的代码中有 API 密钥,即使是私有仓库,现在就该仔细检查并更换它们。因为一旦发生泄露,API 密钥就可能暴露,被交易机器人、DeFi 协议、分析平台等服务利用。