两起加密货币跨链桥攻击在七小时内造成逾 3160 万美元损失
要点速览
- •据链上分析公司 Blockaid 称,周三数小时内接连发生的两起跨链桥相关攻击造成的合计损失超过 3160 万美元。
- •Arbitrum 上的 AFX 跨链桥损失 2415 万美元,调查人员认为根本原因可能是私钥遭到泄露,而非智能合约逻辑缺陷。
- •据 Offchain Labs 联合创始人 Stephen Goldfeder 称,AFX 事件中 Arbitrum 原生跨链桥并未受损,攻击源于第三方协议集成。
- •Verus Ethereum Bridge 使用类似于 5 月前次事件的攻击方法损失约 750 万美元;此前那起事件曾盗走 1158 万美元,表明同一结构性漏洞仍可被利用。
- •从历史上看,跨链桥协议在 DeFi 攻击中被盗价值占比最高,重大事件包括 Ronin Network(6.25 亿美元)、Wormhole(3.20 亿美元)和 Nomad Bridge(1.90 亿美元)。

跨链安全漏洞仍是加密货币市场面临的持续挑战。调查人员报告称,两起与跨链桥相关的独立攻击在数小时内接连发生。据链上分析公司 Blockaid 称,合计被盗金额超过 3160 万美元,损失来自与去中心化永续合约交易所 AFX 和 Verus Ethereum Bridge 相关的跨链桥基础设施。
从历史上看,跨链桥协议在 DeFi 攻击中被盗价值占比最高。Ronin Network 黑客事件(2022 年 3 月,6.25 亿美元)、Wormhole 攻击事件(2022 年 2 月,3.20 亿美元)以及 Nomad Bridge 被抽干事件(2022 年 8 月,1.90 亿美元)等案例表明,这一反复出现的模式早在周三的事件之前就已存在。
Blockaid 报告称,AFX 的跨链桥在周三损失 2415 万美元,随后 Verus Ethereum Bridge 遭到攻击,约 750 万美元从跨链桥储备中被抽走。这两起接连发生的事件表明,即使攻击并非源于某一条链层面的单一弱点,跨链桥运营方以及与其集成的协议仍可能暴露在风险之中。
Arbitrum 上的 AFX 跨链桥攻击
Blockaid 表示,其在 UTC 时间晚上 9:30 发现一起针对 AFX 运营的跨链桥的攻击。AFX 是一个建立在 Arbitrum 上的去中心化永续合约交易所。调查将该事件描述为第三方集成遭到入侵,而不是 Arbitrum 核心跨链桥基础设施被攻破。
Offchain Labs 联合创始人 Stephen Goldfeder 澄清称,网上流传的一份跨链桥黑客攻击报告涉及一笔源自第三方协议的交易,Arbitrum 原生跨链桥本身并未被攻破。Goldfeder 强调,Arbitrum 原生跨链桥“has not been hacked or exploited in any way.”
DeFi 安全社区 DeFiHackLabs 创始人、SEAL 贡献者 SunSec 的进一步分析认为,证据更指向私钥遭到泄露,而不是智能合约逻辑漏洞。这一区分对事件响应具有重要意义,因为密钥泄露通常需要紧急轮换凭证,并对访问控制进行更广泛的审查;同时也表明,最薄弱的环节未必总在跨链桥合约本身。私钥泄露也是 Ronin 和 Wormhole 事件的根本原因,使跨链桥运营方的运营安全成为区别于代码层面漏洞的反复失效点。
Cointelegraph 已就所报告的攻击向 AFX 寻求置评。目前可获得的报道主要集中在 Blockaid 及相关调查人员在事件期间观察到的情况。
Verus Ethereum Bridge 攻击与 5 月前次事件相似
在另一起事件中,Blockaid 报告称,针对 Verus Ethereum Bridge 的攻击从跨链桥储备持有的多种资产中抽走了约 750 万美元。受影响的代币包括 Ether (ETH)、tBTC、USDC、USDt、EURC、MKR 和 scrvUSD。
Blockaid 指出,此次攻击方法似乎类似于 5 月报告的此前一起 Verus Ethereum Bridge 事件,该事件导致 1158 万美元被盗。在早前案例中,攻击者使用了同一总体方法,但由另一个攻击者钱包执行。事件重演表明,即便在首次被利用之后,同一结构性路径仍可被访问和利用;这与通过补丁关闭特定攻击向量的单次跨链桥攻击形成对比。
据 Blockaid 称,攻击者利用跨链桥的“import path”触发“unbacked Ethereum-side payouts”。从实际层面看,这表明存在工作流层面的弱点:攻击者可能诱导跨链桥在系统一侧释放资产,而另一侧没有相应背书,从而形成直接消耗储备的机制。
这种策略的重复出现使用户和集成方持续面临担忧。即使开发团队修复了某个特定漏洞,如果支撑导入和支付的底层假设没有得到充分处理,相关运营机制仍可能被利用。
跨链桥故障为何持续发生
跨链桥攻击之所以难以完全消除,是因为跨链基础设施通常结合了多个组件:资产托管、消息传递或导入/导出机制,以及用于触发结算流程的权限系统。当攻击者在这些元素之间发现缝隙时——无论是通过受损凭证、错误授权,还是跨链状态验证方式中的弱点——结果往往是资金被迅速抽走。
链上调查员 TheCrypticWolf 在 X 上的一篇帖子中概括了这一更广泛的问题,认为在“security is upgraded”之前,跨链桥仍是薄弱环节。尽管该说法反映的是一般观点,而非针对具体事件的新证据,但同一天报告的两起攻击为其提供了具体支撑:高价值的跨链桥储备使这些系统成为有吸引力的目标,而架构复杂性则使全面加固成为重大挑战。
两起事件之间也存在重要差异。Blockaid 对 AFX 案例的报告伴随着 Goldfeder 的澄清,即 Arbitrum 原生跨链桥并未受损,这表明问题源于第三方集成,或与某一特定协议相关的跨链桥控制。相比之下,Blockaid 对 Verus 事件的描述强调,跨链桥导入机制如何可能产生未得到适当背书的 Ethereum 侧支付——这一问题可能更直接地关系到结算逻辑和状态假设。
对受影响生态系统的影响
与跨链桥相关的事件通常会触发紧急措施,包括暂停控制、加强监控,以及修改托管或授权工作流。受影响各方应关注 AFX 和 Verus 生态系统的后续披露,尤其是 Blockaid 和其他调查人员对根本原因的判断——无论是密钥泄露、授权失败,还是导入/导出结算中可重复利用的弱点。
更广泛地说,这些事件再次表明,跨链风险并不限于跨链桥运营方本身。依赖跨链桥进行流动性和结算的去中心化应用和交易者,应将跨链桥安全视为一种持续演变的风险,而不是一次性考量。Verus 事件尤其表明,一个已知且此前被利用过的攻击向量可能在相隔数月的多起事件中持续存在,这意味着知晓过去的漏洞事件并不足以证明底层问题已经得到解决。