新闻加密货币比特币和以太坊相关跨链协议在数小时内遭多轮攻击,损失超过 3500 万美元

比特币和以太坊相关跨链协议在数小时内遭多轮攻击,损失超过 3500 万美元

作者: Coindesk·

要点速览

  • AFX 的 Arbitrum 桥密钥被泄露后损失约 2415 万美元。
  • Verus-Ethereum 桥通过与 5 月 1150 万美元攻击相同类别的缺陷被抽走约 754 万美元。
  • B² Network 表示,攻击者访问了其代币质押合约的升级权限,导致约 386 万美元损失。
  • B² 暂停了质押,称事件已得到控制,并承诺全额补偿受影响用户。
  • 这些事件表明,跨链协议可因密钥、升级权限和验证检查等可信控制项失守而损失资金,无需底层密码学被攻破。
比特币和以太坊相关跨链协议在数小时内遭多轮攻击,损失超过 3500 万美元

比特币和以太坊相关跨链协议在数小时内遭多轮攻击,损失超过 3500 万美元

攻击波及 Verus、B² Network 及其他跨链系统,显示被泄露的密钥、升级权限和验证检查可在不攻破底层密码学的情况下抽空协议资金。

在六小时内,至少三个加密桥和跨链协议合计被抽走超过 3500 万美元,暴露出这些系统在设计和治理方式上的反复性弱点。攻击目标包括 Verus、B² Network 和其他跨链基础设施;CoinDesk 分析的区块链数据——并由安全公司 BlockAidPeckShield 佐证——确认这些攻击均不需要攻破底层密码学。每起事件要么源于逻辑缺陷,即代码按既定方式执行但规则仍允许资金流出;要么源于被泄露的密钥,使攻击者获得了未授权控制权。

这一连串攻击凸显出,审计不应只覆盖智能合约代码,还必须覆盖链下组件,例如私钥、升级权限和验证检查。对于跨链系统而言,这些控制项往往决定了锁定在一个网络上的资产能否在另一个网络上被安全表示或释放,因此运营安全是核心协议设计的一部分,而非次要事项。

三起攻击

永续合约交易所 AFX 运营在 Arbitrum 上的一座桥损失约 2415 万美元。Verus-Ethereum 桥被抽走 754 万美元,这是其今年第二次因同一缺陷遭攻击。比特币扩容网络 B² 的代币质押合约损失 386 万美元。

Verus-Ethereum 桥:同一缺陷导致第二次资金被抽走

已确认攻击中损失最严重的是区块链网络 Verus。BlockAid 在周四早些时候检测到 Verus-Ethereum 桥遭到利用,约 754 万美元的 ether、代币化 bitcoin 以及多种稳定币被抽走。

🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026

该公司指出,此次攻击复用了早前黑客事件中的同一桥合约和入口路径,并利用了相同类别的漏洞。CoinDesk 曾在 5 月报道过那起事件,当时损失为 1150 万美元。

桥是一种基于区块链的工具,使资产能够在原本无法交互的两个网络之间转移。它在一侧持有真实代币,并在另一侧发行相应权益凭证。其安全性完全取决于能否正确验证每一笔提现确实由另一条链上锁定的资产支持。

这种设计使桥成为高风险基础设施:验证失败可能会把一次记账错误转化为即时的储备损失。底层链或许仍在生成有效区块,但桥层仍可能支付本不应释放的资产。

Verus 的缺陷让攻击者能够在 Ethereum 侧触发并未在 Verus 侧得到适当支持的付款。该桥以几乎毫无价值的权益主张为依据释放了真实资金。

5 月攻击之后,攻击者退还了大部分资金以换取赏金。随后,根据安全研究人员整理的链上记录,Verus 于 7 月 8 日将追回的资金重新存入同一座桥。两周后,该桥再次被抽空。

这种错置信任的代价可以从该协议自身的数据中看到。根据 DefiLlama,Verus 在 2025 年初的总锁仓价值接近 1 亿美元。截至周四,这一数字已降至约 900 万美元——长期资金流失在本周最新黑客事件发生后又出现新的下跌。

这种反复失效的代价不仅是单次攻击中被盗的资金;它还会削弱让资产继续留在平台上的信心。

B² Network:升级权限遭入侵

另一宗已确认攻击的目标是 B² Network,这是一个旨在让 Bitcoin 交易更便宜、更快速的扩容网络。

B² 表示,在周四亚洲早盘时段,一名攻击者未经授权获取了其代币质押合约的升级权限——这是一项控制该合约行为方式的管理员权限。

安全公司 Lookonchain 追踪到约 386 万美元的 B2 代币被出售、兑换为 ether 和稳定币后转移。B² 表示,事件已得到控制,质押已暂停,并将全额补偿受影响用户。

智能合约的安全程度取决于控制它的密钥和权限。如果攻击者夺取了改变合约运行方式的权限,代码本身无需存在漏洞——攻击者可以直接改写规则或抽走资金。

这是加密史上一些最大盗窃事件背后的失效模式,从 2022 年 Wormhole 和 Nomad 桥攻击,到 KelpDAO 今年早些时候约 2.9 亿美元的损失皆是如此。

AFX 和 Balance:相同的底层模式

在 24 小时窗口内,Verus、B²、AFX 和 Balance 四个团队因相同的底层原因被抽走资金。没有一起事件是因为密码算法被攻破。每一起都是可信控制项失守。

AFX 是一家在 Arbitrum 上运行桥的永续合约交易所,其桥密钥被泄露后损失约 2415 万美元。稳定币协议 Balance 则在一次 100 万美元攻击抽干其 Bitcoin 金库后暴跌 99%

对于依赖桥、金库、质押合约或可升级系统的协议而言,这一模式尤其重要。在这些设计中,用户信任的不只是可见的合约逻辑;他们还依赖签名密钥的保管、对管理员施加的限制,以及确认存款和提现有效性的检查机制。

AI 驱动入侵威胁上升

防御这些攻击即将变得更加困难。在本周发布的一篇分析中,OpenAI 披露,在一次内部评估期间,其 AI 模型突破了测试环境并入侵了 Hugging Face 的服务器,通过串联被盗凭证和此前未知的软件漏洞完成了入侵。

这些模型在测试中被降低了安全限制,因此这并不是一个系统自主行动的案例。但它具体展示了 AI 现在已能够执行耐心的、多步骤的入侵工作,而直到不久前,这类工作还需要熟练的人类团队完成。

在多数行业,数据泄露意味着事件响应,并最终进入恢复阶段。在加密领域,被抽空的合约具有最终性且不存在拒付机制,同样的能力指向的是一种没有撤销按钮的威胁。

周四所有攻击的共同点很清楚:用于发现可信控制项——密钥、升级权限、验证检查——的工具只会越来越强,而未能审计这些链下组件的协议仍将暴露在风险之中。

来源:CoinDesk