Squidは、最近の300万ドルのエクスプロイトが、同社のコアクロスチェーン機能ではなく、SquidRouterModuleと呼ばれる第三者のGnosis Safeモジュールを標的にしたものであると、迅速に強調した。Squidは、最近の300万ドルのエクスプロイトが、同社のコアクロスチェーン機能ではなく、SquidRouterModuleと呼ばれる第三者のGnosis Safeモジュールを標的にしたものであると、迅速に強調した。

SquidがGnosis Safeモジュールの300万ドルのエクスプロイトからブランドを切り離すために急ぐ

2026/05/25 23:09
11 分で読めます
本コンテンツに関するご意見・ご感想は、crypto.news@mexc.comまでご連絡ください。

Squidは、EthereumとBase上の86のウォレットが2時間以内に流出した後、最近の300万ドルのエクスプロイトがコアのクロスチェーンルーティングコントラクトではなく、SquidRouterModuleと呼ばれる第三者のGnosis Safeモジュールを標的にしたものであると、迅速に強調する声明を出した。

Summary
  • Blockaidは、86のGnosis Safeに影響を与えるSquidRouterModule上のアクティブなエクスプロイトを検知した
  • 約300万ドルから320万ドルが盗まれ、UniswapでDAIにトークンスワップされた
  • 脆弱性は攻撃者が再利用した固定文字列の「メッセージセキュリティ」チェックだった
  • Squidはメインの0xce16Fルーターコントラクトとユーザー資金は影響を受けていないと述べている

オンチェーンセキュリティ会社のBlockaidによると、攻撃はEthereumとBase上にデプロイされたSquidRouterModuleというGnosis Safeモジュールに集中しており、このモジュールは一部のマルチシグオーナーがSquidや他のプロトコルに関わるクロスチェーントランザクションをルーティングするために使用していた。

Blockaidは、攻撃者が約2時間で86のGnosis Safeウォレットから資金を抜き取り、総損失は約300万ドルから320万ドルに上り、その後307万DAIをわずかに超える単一のアドレスに集約したと報告した。

詳細なまとめの中で、KuCoinのニュースデスクはBlockaidとSquidの情報として、盗まれたトークンは攻撃者が設置したカスタムUniswap V3プールを通じてDAIにトークンスワップされ、その後流出した資金を1つのウォレットに集めてマネーロンダリングを簡略化したと伝えている。

コアとなるバグはSquidRouterModuleの「メッセージセキュリティ」ロジックの内部にあった。バイナンス Squareの報道によると、このモジュールは呼び出し元が提供する定数文字列をメッセージが有効であることの証明として単純に受け入れており、コントラクトコードを見ることができる誰でもその文字列をコピーして任意のコールデータを渡すことができた。

CoinNessは、攻撃者がこの公開された固定文字列の検証を悪用して、影響を受けたSafeから任意の呼び出しを実行し、オーナーの確認なしにマルチシグから資産を移動させる権限を事実上自らに与えたと報告している。

SquidRouterModuleのエクスプロイトはいかにして86のGnosis Safeを流出させたのか?

バイナンスのインシデントノートはそれを率直に説明しており、その設計が「メッセージセキュリティのために呼び出し元が提供する固定文字列を受け入れた」ものであり、これが実質的な認証を排除し、統合されたウォレットから資金を流出させる直接的な経路を開いたパターンだと述べている。

これはGnosis Safeモジュールにとって既知のリスクの分類であり、OpenZeppelinによる以前の研究でも、内部チェックが弱いか設定ミスがある場合、接続されたモジュールはオーナーの承認なしにウォレットからトランザクションを実行できることが示されていた。

今回のケースでは、安全でないモジュールにはSquidの名前がブランド付けされていたが、開発およびデプロイを行ったのはSquidチームやコアプロトコルのメンテナーではなく、第三者のインテグレーターだった。

なぜSquidはコアルーターをハッキングから切り離そうとしているのか?

公式Xの投稿でSquidは、「このインシデントはSquidのコアプロトコルおよびコントラクトとは無関係である」と述べ、オンチェーンで0xce16F69375520ab01377ce7B88f5BA8C48F8D666として識別されるメインのルーティングコントラクトは「悪意のあるトランザクションには一切関与していない」と強調した。

KuCoinの記事では、Squidがこう明確にしたことを指摘している。SquidRouterModuleは「自社が開発、デプロイ、運営したものではなく、名称はSquidと統合する際に第三者が独自に選択したものであり」、コアルーターのアーキテクチャの完全に外側に位置すると説明した。

チームはさらに、ユーザーの資金、既存の承認、プロトコルレベルの統合は安全であり、「Squidのコアクロスチェーンルーティングは影響を受けていない」と強調しながら、状況の監視とセキュリティ会社との連携を継続していると述べた。

それにもかかわらず、外部からの印象は悪い。KuCoinの記事が指摘するように、爆発範囲がずさんなSafeモジュールに限定されているにもかかわらず、そのプロジェクトとの唯一の実質的なつながりがブランディングとSquidを複数の統合ルーターの一つとして使用していることだけであっても、見出しには必然的に「Squid」と「ハック」が並んでしまう。

セキュリティ研究者たちは長い間、Gnosis Safeの強みには注意点があると警告してきた。Safeに接続されたモジュールは、そのロジックに欠陥があればオーナーの確認なしにトランザクションを実行できるというものであり、今回まさに固定文字列チェックが回避されたことでそれが現実になった。

より広範なクロスチェーンおよびウォレット拡張エコシステムにとって、SquidRouterModuleのインシデントは、コンポーザビリティに加えて周辺モジュールにおける不十分なセキュリティ前提が、プロトコル自身のコントラクトや監査の完全に外側にある攻撃対象領域を開く可能性があることを示す、具体的な事例のひとつである。

また、Axelarが「単一のSDKを通じてクロスチェーンの流動性ルーティングとスワップを可能にするプロトコル」と説明するSquidのようなインフラチームにとっての厳しい現実も浮き彫りにしている。自社のコントラクトが健全であっても、第三者のラッパーが基本的なセキュリティ衛生に失敗すれば、ブランドをエクスプロイトの見出しに引き込まれてしまう可能性がある。

市場の機会
Notcoin ロゴ
Notcoin価格(NOT)
$0.0005025
$0.0005025$0.0005025
+1.55%
USD
Notcoin (NOT) ライブ価格チャート

AIストラテジー:24時間365日稼働

AIストラテジー:24時間365日稼働AIストラテジー:24時間365日稼働

自然言語で自動戦略を作成

免責事項:このサイトに転載されている記事は、公開プラットフォームから引用されており、情報提供のみを目的としています。MEXCの見解を必ずしも反映するものではありません。すべての権利は原著者に帰属します。コンテンツが第三者の権利を侵害していると思われる場合は、削除を依頼するために crypto.news@mexc.com までご連絡ください。MEXCは、コンテンツの正確性、完全性、適時性について一切保証せず、提供された情報に基づいて行われたいかなる行動についても責任を負いません。本コンテンツは、財務、法律、その他の専門的なアドバイスを構成するものではなく、MEXCによる推奨または支持と見なされるべきではありません。

チャートが読めなくても利益を狙える

チャートが読めなくても利益を狙えるチャートが読めなくても利益を狙える

自動取引でトップトレーダーを3秒でコピー!