駭客在數小時內透過兩起加密貨幣跨鏈橋攻擊竊取超過3,160萬美元
重點速覽
- •Blockaid表示AFX在週三因其一條在Arbitrum上的跨鏈橋遭到攻擊而損失2,415萬美元。
- •Offchain Labs共同創辦人Stephen Goldfeder表示,受影響的交易源自第三方協議,Arbitrum的原生跨鏈橋並未遭到入侵。
- •Blockaid執行長表示AFX攻擊似乎涉及真實的驗證者簽章,很可能源於鏈下簽章基礎設施遭到洩露。
- •Verus以太坊跨鏈橋在另一起事件中被抽走約750萬美元的資產,包括Ether、tBTC、USDC、USDt、EURC、MKR和scrvUSD。
- •Blockaid表示Verus攻擊使用了與5月抽走1,158萬美元事件相同的方法,但涉及不同的攻擊者錢包。

駭客在兩起互無關聯的加密貨幣跨鏈橋攻擊中竊取超過3,160萬美元,兩起攻擊僅相隔數小時,分別針對去中心化永續合約交易所AFX與Verus Protocol所營運的跨鏈橋。
根據Blockaid指出,在Arbitrum上營運的去中心化永續合約交易所AFX於週三因其一條跨鏈橋遭到攻擊,據報損失2,415萬美元。數小時後,Blockaid表示偵測到另一起針對Verus以太坊跨鏈橋的攻擊,導致約750萬美元的加密資產被盜。
接連發生的攻擊事件凸顯了跨鏈橋持續面臨的安全風險。跨鏈橈用於在不同區塊鏈之間轉移資產,通常持有大量資金儲備。跨鏈橋一直是加密領域中最常被攻擊的組件之一,重大跨鏈橋攻擊可追溯至2022年——包括Ronin Network與Wormhole事件——累計損失超過10億美元,促使安全研究人員反覆呼籲升級金鑰管理與驗證實踐。
「又一次跨鏈橋,又一次攻擊。在安全升級之前,跨鏈橋永遠是薄弱環節,」鏈上調查員TheCrypticWolf在X上的一則貼文中表示:https://x.com/TheCrypticWolf1/status/2080145550100337039?s=20
AFX協議跨鏈橋遭攻擊
Blockaid表示於週三UTC時間晚間9:30偵測到一起針對AFX營運的跨鏈橋的攻擊。Offchain Labs共同創辦人Stephen Goldfeder證實一起跨鏈橋攻擊影響了第三方協議,同時表示Arbitrum原生跨鏈橋並未遭到入侵。
「我們獲悉Arbitrum上發生跨鏈橋攻擊的通報,正在進行調查。我們可以確認相關交易源自第三方協議,Arbitrum原生跨鏈橋並未以任何方式遭到駭客攻擊或利用,」Goldfeder在X上的一則貼文中表示:https://x.com/sgoldfed/status/2080071210847674709?s=20
SunSec是Web3安全社群DeFiHackLabs的創辦人,同時也是SEAL的貢獻者。他表示現有證據指向金鑰遭到洩露,而非智慧合約邏輯缺陷是導致此次攻擊的原因:https://x.com/1nf0s3cpt/status/2080082521778467217?s=20
Blockaid共同創辦人兼執行長Ido Ben-Natan向Cointelegraph表示,該公司的評估與五個熱驗證者金鑰遭到洩露的報告一致。
「這看起來是一起營運安全事件,而非智慧合約漏洞,」Ben-Natan表示。「未經授權的提款帶有真實的驗證者簽章,這意味著跨鏈橋的鏈上驗證完全按設計運作,而非被繞過。」
Ben-Natan補充說明,必要的驗證者法定人數是透過真實簽章滿足的,這表明洩露很可能發生在跨鏈橋的鏈下簽章基礎設施中,而非跨鏈橋合約本身。涉及驗證者或簽章者基礎設施的金鑰洩露一直是跨鏈橋攻擊中反覆出現的故障模式,與智慧合約邏輯錯誤不同,因為它們使攻擊者能夠產生鏈上程式碼無法拒絕的有效簽章。
Cointelegraph表示已聯繫AFX尋求評論。
Verus以太坊跨鏈橋在另一起攻擊中受創
在另一起獨立事件中,Blockaid偵測到針對Verus以太坊跨鏈橋的攻擊。該攻擊從跨鏈橋儲備中抽走了750萬美元的資產,包括Ether、tBTC、USDC、USDt、EURC、MKR和scrvUSD。tBTC是一種以比特幣為支撐的ERC-20代幣。
Blockaid表示,這次攻擊似乎與5月Verus以太坊跨鏈橋的前一次事件相似,當時被抽走了1,158萬美元。根據Blockaid的說法,此次使用了相同的攻擊方法,但攻擊者錢包不同。相同的攻擊路徑在數月後再次針對同一跨鏈橋,凸顯了一旦匯入或驗證流程被發現可被利用後,完全修復跨鏈橋漏洞的挑戰性。
「攻擊者利用跨鏈橋的匯入路徑觸發了無擔保的以太坊端支付,」Blockaid表示。