新聞加密貨幣兩起加密貨幣跨鏈橋攻擊在七小時內竊取超過 3,160 萬美元

兩起加密貨幣跨鏈橋攻擊在七小時內竊取超過 3,160 萬美元

作者: CryptoBreaking·

重點速覽

  • 根據鏈上分析公司 Blockaid 的報告,週三在數小時內相繼發生的兩起橋接相關攻擊事件,合計損失超過 3,160 萬美元。
  • Arbitrum 上的 AFX 橋接損失了 2,415 萬美元,調查人員認為根本原因是私鑰遭洩露,而非智能合約邏輯漏洞。
  • 在 AFX 事件中,Arbitrum 的原生橋接並未遭到入侵,因為攻擊源自第三方協議整合,據 Offchain Labs 共同創辦人 Stephen Goldfeder 表示。
  • Verus Ethereum Bridge 使用與五月事件相似的攻擊手法損失了約 750 萬美元,該先前事件曾竊取 1,158 萬美元,顯示相同的結構性漏洞仍然可被利用。
  • 跨鏈橋協議在歷史上一直是 DeFi 攻擊中被竊取價值最大的部分,重大事件包括 Ronin Network(6.25 億美元)、Wormhole(3.2 億美元)和 Nomad Bridge(1.9 億美元)。
兩起加密貨幣跨鏈橋攻擊在七小時內竊取超過 3,160 萬美元

跨鏈安全漏洞仍然是加密貨幣市場面臨的持續性挑戰。調查人員報告指出,兩起獨立的跨鏈橋相關攻擊事件在數小時內相繼發生。根據鏈上分析公司 Blockaid 的資料,合計被竊金額超過 3,160 萬美元,損失源於與去中心化永續合約交易所 AFX 及 Verus Ethereum Bridge 相關的橋接基礎設施。

跨鏈橋協議在歷史上一直是 DeFi 攻擊中被竊取價值最大的部分,包括 Ronin Network 駭客事件(6.25 億美元,2022 年 3 月)、Wormhole 攻擊事件(3.2 億美元,2022 年 2 月)以及 Nomad Bridge 被盜事件(1.9 億美元,2022 年 8 月),這些事件凸顯了遠在週三事件之前就已存在的反覆模式。

Blockaid 報告指出,AFX 的橋接於週三損失了 2,415 萬美元,隨後 Verus Ethereum Bridge 遭到攻擊,約 750 萬美元的橋接儲備被抽離。這兩起接連發生的事件顯示,即使攻擊並非與單一鏈層面的弱點相關,橋接營運商及整合這些橋接的協議仍可能處於風險之中。

Arbitrum 上的 AFX 橋接攻擊事件

Blockaid 表示,在 UTC 時間晚上 9:30 偵測到一起針對 AFX 營運的橋接的攻擊。AFX 是一個建構於 Arbitrum 上的去中心化永續合約交易所。調查將此事件定性為第三方整合遭入侵,而非 Arbitrum 核心橋接基礎設施的漏洞。

Offchain Labs 共同創辦人 Stephen Goldfeder 澄清表示,網路上流傳的橋接駭客報告涉及的是源自第三方協議的交易,Arbitrum 原生橋接本身並未遭到入侵。Goldfeder 強調 Arbitrum 的原生橋接「並未以任何方式遭到駭客攻擊或利用。」

來自 SunSec 的進一步分析——他是 DeFi 安全社群 DeFiHackLabs 的創辦人,同時也是 SEAL 的貢獻者——指出證據更傾向於私鑰遭洩露,而非智能合約邏輯漏洞。這一區別對事件應對具有重要意義,因為私鑰洩露通常需要緊急更換憑證並全面審查存取權限,同時也意味著最薄弱的環節不一定總是橋接合約本身。私鑰洩露也是 Ronin 和 Wormhole 攻擊事件的根本原因,使橋接營運商的營運安全成為不同於程式碼層面漏洞的反覆失效點。

Cointelegraph 已聯繫 AFX 尋求對此次攻擊事件的置評。目前的報導主要集中在 Blockaid 及相關調查人員在事件期間的觀察結果。

Verus Ethereum Bridge 攻擊重演五月事件

在另一起事件中,Blockaid 報告了一起針對 Verus Ethereum Bridge 的攻擊,約 750 萬美元的橋接儲備資產被抽離。受影響的代幣包括 Ether (ETH)、tBTC、USDC、USDt、EURC、MKR 和 scrvUSD。

Blockaid 指出,此次攻擊手法與五月通報的前一次 Verus Ethereum Bridge 事件相似,該事件導致 1,158 萬美元被竊。在先前的事件中,使用了相同的大致手法,但由不同的攻擊者錢包執行。這種重複性表明,即使在首次攻擊之後,相同的結構性路徑仍然可用——這與修補後即關閉特定攻擊向量的單一事件橋接漏洞形成對比。

根據 Blockaid 的說法,攻擊者利用橋接的「匯入路徑」來觸發「無擔保的以太坊端支付」。實際上,這表示存在工作流程層面的弱點:攻擊者可能誘使橋接在系統的一端釋放資產,而另一端沒有對應的擔保,從而創造出直接耗盡儲備的途徑。

這種手法的重複性為使用者和整合方帶來持續性的擔憂。即使開發團隊修補了特定漏洞,如果基本假設未得到充分解決,管理匯入和支付的營運機制仍可能被利用。

跨鏈橋漏洞為何持續存在

跨鏈橋攻擊仍然難以完全消除,因為跨鏈基礎設施通常結合了多個元件:資產託管、訊息傳遞或匯入/匯出機制,以及觸發結算流程的權限控制系統。當攻擊者在這些元件之間找到缺口——無論是透過洩露的憑證、不正確的授權,還是跨鏈狀態驗證的弱點——結果通常是資金被迅速抽離。

鏈上調查員 TheCrypticWolf 在 X 上的一篇貼文中概括了更廣泛的問題,認為在「安全升級」之前,跨鏈橋仍然是薄弱環節。雖然這一陳述反映的是一般性觀點而非特定事件的證據,但同日發生的兩起攻擊事件為其提供了具體支持:高價值的橋接儲備使這些系統成為極具吸引力的目標,而架構複雜性使全面強化安全成為一項重大挑戰。

兩起事件之間存在一個重要的不對稱性。Blockaid 對 AFX 事件的報告伴隨 Goldfeder 的澄清——Arbitrum 的原生橋接未被入侵——這表明問題源於第三方整合或與特定協議相關的橋接控制。相比之下,Blockaid 對 Verus 事件的描述強調橋接匯入機制如何產生未得到適當擔保的以太坊端支付——這一問題可能更直接地與結算邏輯和狀態假設有關。

對受影響生態系統的影響

橋接相關事件通常會觸發緊急措施,包括暫停控制、加強監控以及修改託管或授權工作流程。相關方應關注 AFX 和 Verus 生態系統的後續揭露,特別是 Blockaid 和其他調查人員對根本原因的判定——是私鑰洩露、授權失敗,還是匯入/匯出結算中可重複利用的弱點。

更廣泛地說,這些事件再次表明,跨鏈風險不僅限於橋接營運商本身。依賴橋接提供流動性和結算的去中心化應用程式和交易者應將橋接安全視為持續演變的風險,而非一次性的考量。特別是 Verus 事件表明,已知且先前已被利用的攻擊向量可能在相隔數月的事件中持續存在,這意味著對過去攻擊事件的了解並不足以證明根本問題已得到解決。