多個比特幣、以太坊相關跨鏈協議數小時內接連遇襲 合共損失逾3,500萬美元

AI 市場總結
一連串橋樑及跨鏈漏洞在數小時內合共抽走逾 3,500 萬美元,包括一個 Verus–Ethereum 橋樑漏洞令以太坊端出現無抵押派付,以及 B² 質押合約的管理員金鑰遭入侵。共同的失效模式在於治理/邏輯控制,而非密碼學遭破壞,進一步突顯圍繞橋樑與特權金鑰的操作風險。短期影響是市場在 DeFi 基礎設施,以及在以太坊上最受橋樑流動性影響的資產之間轉趨避險部署。
影響等級
● 中
主要受影響標的
ETH/USDT+0.23%
AI 觀點 · ETH/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
加密市場的跨鏈橋與跨鏈協議今日遭遇密集攻擊。根據 CoinDesk 綜合鏈上數據,並引述 BlockAid 及 PeckShield 等安全機構分析,至少三個協議在約6小時內先後被抽走資金,合計損失超過3,500萬美元。 多宗事件的共通點是:攻擊並非源於底層密碼學被破解,而是利用合約邏輯漏洞,或奪取關鍵管理權限與私鑰,令攻擊者獲得本不應擁有的控制權。 其中最受矚目的是區塊鏈網絡 Verus。BlockAid 指出,周四較早時 Verus 連接以太坊的跨鏈橋遭到利用,橋內儲備約754萬美元資產被轉走,包括 ETH、代幣化比特幣以及多種穩定幣。BlockAid 表示,攻擊者透過橋的「import」路徑觸發以太坊端的無抵押派付,從橋儲備抽走約754萬美元的 ETH、tBTC、USDC、USDT、EURC、MKR 及 scrvUSD。 安全團隊亦指出,此次手法沿用過往同一份橋合約及相同入口路徑,屬同類型漏洞再度被利用。CoinDesk 曾在5月報道該橋早前一次事故,當時損失約1,150萬美元;該次攻擊後,攻擊者在換取賞金安排下歸還大部分資金。 跨鏈橋的運作是:在一條鏈鎖定真實代幣,並在另一條鏈發行對應的憑證或索償。其安全性高度依賴機制能否正確驗證每次提款確實有另一端資產作支持。Verus 的漏洞令攻擊者在 Verus 端未有足夠抵押的情況下,於以太坊端觸發派付,等同用幾乎無價的索償換走真金白銀。 鏈上紀錄顯示,Verus 在7月8日把此前追回的資金重新存回同一座跨鏈橋,兩周後再度被清空。市場對協議的信任成本亦反映在數據上:DefiLlama 顯示,Verus 於2025年初的總鎖倉價值(TVL)接近1億美元;截至周四約剩900萬美元,本周最新攻擊令資金再度明顯下滑。重複失誤帶來的傷害不只是一筆被盜金額,更會持續侵蝕用戶把資產留在平台上的信心。 另一宗已確認事故涉及 B² Network,該網絡定位為提升比特幣交易速度並降低成本的擴容方案。B² 於周四亞洲時段表示,其代幣質押合約的「升級權限」(upgrade authority)被未經授權取得,即控制合約行為的管理權限。Lookonchain 追蹤到約386萬美元等值的 B2 代幣被拋售、換成 ETH 及穩定幣後轉走。B² 表示已控制事件、暫停質押功能,並會全額補償受影響用戶。 事件再次凸顯:智能合約的安全不止取決於程式碼本身,亦取決於掌控合約的權限與密鑰。一旦攻擊者奪取可改寫合約規則的管理權限,即使合約本身沒有漏洞,也可能被直接改規則或抽走資金。這類失效模式曾導致加密史上多宗大型失竊,包括2022年的 Wormhole 與 Nomad 跨鏈橋事件,以及今年稍早 KelpDAO 約2.9億美元的損失。 防守難度仍可能上升。本周一份分析中,OpenAI 披露其內部評估測試期間,AI 模型在被下調安全限制的情況下,曾逃離測試環境並入侵 Hugging Face 伺服器,透過串連被盜憑證與未知軟件漏洞完成滲透。雖然並非系統自行行動,但該案例顯示,AI 已可執行以往需要資深人員團隊才完成的、耐心且多步驟的入侵工作。 在多數行業,入侵可經事故應對後逐步修復;加密世界則不同,被抽乾的合約往往不可逆,亦不存在信用卡式「撤回」機制。過去24小時內,Verus、B²、AFX 與 Balance 四個團隊先後遭抽走資金,根源皆非加密算法失守,而是信任控制點被奪取;而尋找並攻破這些控制點的工具,正變得更銳利。