2026年5月25日,一起针对Base和以太坊链的漏洞攻击导致86个Gnosis Safe钱包被掏空,损失约320万美元。PeckShield与Blockaid两家安全公司先后发布分析报告,揭开了攻击手法。
攻击手法:TornadoCash洗币,Uniswap V3换DAI
PeckShield的追踪显示,黑客首先通过TornadoCash获取2.1 ETH,随后利用Uniswap V3资金池迅速将盗取的资产兑换为近300万枚DAI。所有赃款最终汇集到一个以0xA447开头的钱包地址。攻击的关键在于黑客利用了SquidRouterModule智能合约的漏洞——该合约接受调用者提交的不可变字符串作为所谓的“安全证明”,但由于字符串在开源代码中可见,攻击者轻易绕过了安全校验。
86个钱包为何秒���:用户曾授权免签名模块
Blockaid指出,受害用户此前已将SquidRouterModule添加为“受信任的Safe模块”,这意味着该模块可绕过常规的多签签名要求。黑客利用这一后门,无需任何签名即可直接转走账户内任意金额的资产。受影响钱包数量在极短时间内达到86个。值得注意的是,官方Squid Router合约架构与此次被攻击的模块完全不同,并未受到影响。
Squid团队紧急撇清:第三方模块并非我们开发
事件发生后,Squid Router官方社交媒体账号迅速发声,明确表示被攻击的模块既非Squid团队开发、部署,也非其维护。该模块来自一个无关的第三方钱包提供商,后者旨在与Squid及其他项目集成。公告强调,核心Squid协议及其关联合约未受此漏洞影响,Squid用户及相关服务均无风险。团队呼吁业界正确归因漏洞来源,避免因名称相似而导致混淆。
CZ敲警钟:GitHub密钥泄露风险不容忽视
随着软件供应链漏洞在加密领域频发,币安创始人赵长鹏(CZ)针对此次安全事件向开发者发出重要警告。CZ强调,嵌入在交易机器人、去中心化金融应用以及分析平台代码中的API密钥,即便存在私有仓库中,一旦代码泄露仍可能被利用。他敦促开发者定期审查并轮换密钥,无论是否存储在私人仓库。

