兩宗加密貨幣跨鏈橋7小時內遭入侵 黑客合共盜走3,160萬美元
AI 市場總結
兩宗跨鏈橋攻擊合共約 ~US$31.6M(Arbitrum 上與 AFX 相關的跨鏈橋,以及 Verus Ethereum Bridge)突顯跨鏈營運與託管風險持續存在,包括有跡象顯示私鑰被盜用,以及重複使用 "import path" 方法令以太坊端出現無抵押的支付。雖然 Arbitrum 的原生跨鏈橋未有被攻破,但這些事件或會削弱 DeFi 的風險偏好,並收緊透過跨鏈橋資產及其整合的流動性。
影響等級
● 中
主要受影響標的
ETH/USDT+0.29%
AI 觀點 · ETH/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
加密市場的跨鏈安全風險再度升溫。鏈上分析及安全機構 Blockaid 指出,短短數小時內接連出現兩宗與跨鏈橋相關的攻擊,合共損失超過3,160萬美元,受影響包括去中心化永續合約交易所 AFX 使用的橋接基建,以及 Verus Ethereum Bridge。
Blockaid 表示,週三 AFX 相關跨鏈橋先被抽走2,415萬美元;其後 Verus Ethereum Bridge 再遭攻擊,橋內儲備約750萬美元被轉走。兩宗事件連環發生,反映即使問題未必源自單一公鏈層面的漏洞,橋接營運方及其整合的協議仍可能因架構或操作層面暴露而受襲。
重點摘要:
- Blockaid 指,Arbitrum 上由 AFX 營運的跨鏈橋損失2,415萬美元;Verus Ethereum Bridge 約750萬美元被抽走,兩案相隔僅數小時。
- Offchain Labs 共同創辦人 Stephen Goldfeder 澄清,Arbitrum 原生橋並未被攻破,相關可疑交易源自第三方協議。
- 安全研究員認為,AFX 事件更像是密鑰遭入侵,而非智能合約邏輯漏洞。
- Blockaid 指 Verus 的手法疑似複製5月一次事件的路徑,但攻擊者錢包不同。
- 跨鏈橋因託管大量資產並負責跨生態流轉,長期屬高價值目標。
AFX 在 Arbitrum 的橋接事件:被攻擊的對象是甚麼
Blockaid 稱其在 UTC 晚上9時30分偵測到針對 AFX 營運跨鏈橋的攻擊。調查方向認為,事件屬第三方整合所涉的橋接系統受損,並非 Arbitrum 核心橋接基建出事。
Goldfeder 亦就網上流傳的「Arbitrum 橋被黑」說法作出澄清,指出受影響交易來自第三方協議,強調 Arbitrum 原生橋「並沒有以任何方式被黑或被利用」。
DeFi 安全社群 DeFiHackLabs 創辦人、同時為 SEAL 貢獻者的 SunSec 補充分析指,現有證據更偏向顯示密鑰被盜用,而非智能合約邏輯存在漏洞。若屬密鑰失守,應對上通常需要立即更換憑證並全面檢視權限與存取控制,也意味薄弱環節未必在合約本身。
Verus Ethereum Bridge:疑似沿用5月攻擊手法
另一宗事件中,Blockaid 指 Verus Ethereum Bridge 遭到利用,橋內儲備多種資產合共約750萬美元被抽走,涉及 Ether(ETH)、tBTC、USDC、USDt、EURC、MKR 及 scrvUSD。
Blockaid 指,該次攻擊方法與今年5月 Verus Ethereum Bridge 一宗事故相似。當時失竊金額為1,158萬美元;而今次雖沿用相同的大致手法,但使用的是不同攻擊者錢包。
據 Blockaid 描述,攻擊者利用跨鏈橋的「import path」觸發「缺乏對應資產支持的以太坊端派付」。換言之,橋的流程層面可能存在可被誘導的缺口,令系統在一端釋放資產時,另一端卻未有相應入帳或抵押支持,最終直接消耗橋內儲備。對用戶及整合方而言,手法重複出現意味風險未除,即使團隊完成修補,若「匯入/派付」運作假設未被徹底校正,仍可能再被鑽空。
跨鏈橋事故為何屢見不鮮
跨鏈橋難以徹底杜絕攻擊,原因在於其往往同時包含資產託管、訊息傳遞或匯入/匯出機制,以及觸發結算流程的權限管理。攻擊者一旦在各組件的銜接位置找到破口——無論是憑證被盜、授權設定錯誤,或跨鏈狀態驗證不足——往往就會出現資金被迅速抽乾的結果。
鏈上調查者 TheCrypticWolf 在 X 上評論稱,跨鏈橋在「安全升級」前仍是弱環節。雖屬概括性看法,但同日內兩宗攻擊的出現,凸顯高價值儲備帶來的誘因,以及系統複雜度令全面加固更具挑戰。
兩案亦呈現不同面向:AFX 個案在 Blockaid 報告之外,還有 Goldfeder 對 Arbitrum 原生橋未受損的說明,較指向第三方整合或特定協議的橋控問題;Verus 個案則聚焦於 import 機制可能導致不對等派付,較貼近結算邏輯與狀態假設層面的風險。
後續關注焦點
跨鏈橋相關事故常見的即時措施包括暫停功能、加強監控,以及調整託管或授權流程。市場可留意 AFX 與 Verus 生態後續披露,特別是根因判定:究竟屬密鑰失守、授權失效,抑或可重複利用的匯入/匯出結算弱點。
更宏觀而言,事件再次提醒跨鏈風險不只在橋營運方本身。依賴跨鏈橋進行流動性調配與結算的去中心化應用與交易者,需將橋接安全視為持續變化的風險管理項目,而非一次性勾選的合規事項。