• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

乌贼路由器模块漏洞两小时内致八十六个Gnosis Safe钱包损失三百万美元

2026-05-25 21:32:25
收藏

86个Gnosis Safe钱包遭集体盗取,损失逾300万美元

本周一约两小时内,86个Gnosis Safe钱包因漏洞遭遇盗取,攻击者利用名为SquidRouterModule的第三方模块在以太坊和Base链上发起攻击,共造成约300万美元损失。Blockaid的漏洞监控系统实时捕获了此次攻击,并在攻击同时跨链扩散时发出警报。

所有被盗代币均通过攻击者控制的Uniswap V3流动性池立即转换为DAI,并汇总至单一钱包。该钱包目前持有约307万枚DAI。将资金整合为稳定币头寸是攻击后的常规操作,旨在规避价格波动风险,同时为攻击者后续行动留出决策时间。

实际受攻击目标与澄清说明

受攻击合约在Basescan上验证名称为"SquidRouterModule",这导致早期社区警报立即将其与跨链流动性协议Squid Router关联。Squid团队迅速作出澄清:"今日在Base和以太坊上遭攻击的是第三方Gnosis Safe模块,造成约320万美元损失。该漏洞合约虽在Basescan验证名为'SquidRouterModule',但并非由Squid开发、部署或运营。"

协议方进一步说明:被攻击模块由选择集成Squid等协议的第三方开发,但从未与Squid团队直接接触。该合约虽使用Squid名称,但未包含任何Squid代码。Squid自有路由器合约采用完全不同的架构,全程未受影响。

漏洞机制与设计缺陷

该第三方模块接受调用者提供的常量字符串作为消息安全证明,该字符串在Basescan验证合约源码中公开可见。攻击者通过传递该字符串,可对已添加该模块为可信模块的任何Safe钱包执行任意调用数据。

Gnosis Safe的模块化架构允许用户通过添加可信模块扩展钱包功能,这些模块可在无需多签审批流程的情况下代表Safe执行交易。当Safe将模块添加为可信模块后,该模块即可无签名动用Safe内任意代币。问题模块的设计缺陷使得任何知晓该字符串的外部攻击者都能轻易操控合约权限。

机构资金成为主要攻击目标

本次攻击的受害者并非零售交易者或个人用户。Gnosis Safe是DAO金库、协议资金、团队多签账户及机构加密业务的主流托管方案。86个Gnosis Safe同时遭盗,意味着很可能涉及大量机构资金。

这一特征使事件严重性远超300万美元损失本身。若损失分散于个人钱包尚属局部事件,但当86个用于资金管理的Safe钱包同时遭袭,则暴露出守护数十亿DAO及协议国库资产的基础设施存在漏洞,这一信号将在DeFi开发与运营社区快速传播。

Squid强调问题在于跨链附加模块而非Safe核心本身。Gnosis Safe基础多签架构并未受损,风险源自模块层——第三方模块若设计不当或审计不足,将使Safe的扩展灵活性转化为新的攻击面。

DeFi安全危机持续加剧

本次事件发生在DeFi安全史上损失最惨重的年份之一。自今年初以来,通过国家支持的黑客行动、跨链桥攻击、私钥泄露、管理员密钥攻击,以及本次Safe基础设施的模块级漏洞,已有超60亿美元从协议、金库和用户处流失。

尽管按金额计算此次攻击并非年度最大事件,但其攻击机制——将公开可读的常量字符串作为消息真实性验证依据——堪称年度最基础智能合约安全失误之一。一个基于硬编码可见字符串处理任意调用数据的合约,本不应在获得重要资金Safe的可信模块状态前通过任何有效的安全审查。

DeFi生态的安全假设正经历每日考验。此次300万美元损失只是持续发酵的安全危机中的最新注脚。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%