新聞加密貨幣Bitcoin 與 Ethereum 相關跨鏈協議在數小時內一波攻擊中損失逾 3,500 萬美元

Bitcoin 與 Ethereum 相關跨鏈協議在數小時內一波攻擊中損失逾 3,500 萬美元

作者: Coindesk·

重點速覽

  • AFX 的 Arbitrum 橋金鑰遭入侵後,損失約 2,415 萬美元。
  • Verus-Ethereum 橋透過與 5 月 1,150 萬美元攻擊相同類型的漏洞,被抽走約 754 萬美元。
  • B² Network 表示,攻擊者取得其代幣質押合約的升級權限,造成約 386 萬美元損失。
  • B² 已暫停質押,表示事件已受控制,並承諾全額補償受影響用戶。
  • 這些事件顯示,跨鏈協議即使未被破解底層密碼學,也可能因金鑰、升級權限與驗證檢查等受信任控制點而損失資金。
Bitcoin 與 Ethereum 相關跨鏈協議在數小時內一波攻擊中損失逾 3,500 萬美元

Bitcoin 與 Ethereum 相關跨鏈協議在數小時內一波攻擊中損失逾 3,500 萬美元

這些攻擊波及 Verus、B² Network 及其他跨鏈系統,顯示遭入侵的金鑰、升級權限與驗證檢查,能在不破解底層密碼學的情況下掏空協議。

在六小時內,至少三個加密橋與跨鏈協議合計被抽走超過 3,500 萬美元,暴露這些系統在設計與治理方式上的反覆弱點。攻擊目標包括 Verus、B² Network 及其他跨鏈基礎設施;CoinDesk 分析的區塊鏈資料,並經安全公司 BlockAidPeckShield 佐證,確認這些攻擊都不需要破解底層密碼學。每起事件都源於邏輯漏洞,亦即程式碼按原設計執行但規則仍允許資金流出,或是遭入侵的金鑰讓攻擊者取得未授權控制權。

這一連串攻擊凸顯,審計不能只看智慧合約程式碼,也必須涵蓋鏈下元件,例如私鑰、升級權限與驗證檢查。對跨鏈系統而言,這些控制措施往往決定鎖定在一條網路上的資產能否安全地在另一條網路上被代表或釋放,因此營運安全是核心協議設計的一部分,而非次要事項。

三起漏洞攻擊

永續合約交易所 AFX 透過其在 Arbitrum 上運作的一座橋損失約 2,415 萬美元。Verus-Ethereum 橋被抽走 754 萬美元,這是該橋今年第二次因同一漏洞遭駭。Bitcoin 擴容網路 B² 則從其代幣質押合約損失 386 萬美元。

Verus-Ethereum 橋:同一漏洞造成第二次資金被抽走

已確認攻擊中損失最嚴重的是區塊鏈網路 Verus。BlockAid 在週四稍早偵測到 Verus-Ethereum 橋在 Ethereum 上遭利用,約 754 萬美元的 ether、代幣化 bitcoin 與多種穩定幣被抽走。

🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026

該公司指出,這次攻擊重用了與先前駭客事件相同的橋接合約與進入路徑,並利用同一類型漏洞。CoinDesk 曾報導該起較早事件,當時在 5 月造成 1,150 萬美元損失。

橋是一種基於區塊鏈的工具,使資產能在原本無法互動的兩個網路之間移動。它在一端持有真實代幣,並在另一端發行對應請求權。其安全性完全取決於能否正確驗證每一筆提款,確實由另一條鏈上鎖定的資產支持。

這種設計使橋成為高風險基礎設施:驗證失敗可能把會計錯誤立即轉化為儲備損失。底層區塊鏈或許仍持續產出有效區塊,但橋接層仍可能支付其本不應釋放的資產。

Verus 的漏洞讓攻擊者能在 Ethereum 端觸發付款,而這些付款在 Verus 端並未獲得適當支持。該橋因此針對幾乎毫無價值的請求權釋放了真金白銀。

5 月攻擊後,攻擊者為換取賞金返還了大部分資金。根據安全研究人員彙整的鏈上紀錄,Verus 隨後於 7 月 8 日將追回資金重新存入同一座橋。兩週後,該橋再次被抽乾。

這種信任錯置的代價,可從協議自身數據看出。根據 DefiLlama,Verus 在 2025 年初的總鎖倉價值接近 1 億美元。截至週四,該數字已降至約 900 萬美元——這是一場緩慢流失,並在本週最新駭客事件發生後再次出現明顯下滑。

這類反覆失敗的代價不只是單次攻擊中被竊取的資金;它們也會耗盡讓資產留在平台上的信心。

B² Network:升級權限遭入侵

另一項已確認攻擊鎖定 B² Network,這是一個旨在讓 Bitcoin 交易更便宜、更快速的擴容網路。

B² 表示,在亞洲時間週四上午,一名攻擊者未經授權取得其代幣質押合約的升級權限,也就是控制該合約行為方式的管理權限。

安全公司 Lookonchain 追蹤到約 386 萬美元的 B2 代幣被出售、轉換為 ether 和穩定幣,並被轉移。B² 表示已控制事件、暫停質押,並將全額補償受影響用戶。

智慧合約的安全程度,取決於控制它的金鑰與權限是否安全。如果攻擊者奪取變更合約運作方式的權限,程式碼本身不需要存在漏洞——攻擊者可以直接改寫規則或抽走資金。

這正是加密史上最大竊盜案背後的失效模式,從 2022 年 Wormhole 與 Nomad 橋駭客事件,到 KelpDAO 今年稍早約 2.9 億美元的損失皆是如此。

AFX 與 Balance:相同的底層模式

在 24 小時內,Verus、B²、AFX 與 Balance 四個團隊都因相同的底層原因遭資金抽走。沒有任何一方是因密碼被破解而失守;每一方都失去了受信任的控制權。

AFX 是一家在 Arbitrum 上運作橋接服務的永續合約交易所,其橋接金鑰遭入侵後損失約 2,415 萬美元。穩定幣協議 Balance 則在一項 100 萬美元漏洞攻擊抽乾其 Bitcoin 金庫後暴跌 99%

這種模式對依賴橋、金庫、質押合約或可升級系統的協議尤其重要。在這些設計中,用戶信任的不只是可見的合約邏輯;他們也依賴簽名金鑰的保管、對管理員設定的限制,以及確認存款與提款有效性的檢查機制。

AI 驅動入侵威脅升高

防禦這類攻擊即將變得更困難。OpenAI 在本週發布的一項分析中披露,在一次內部評估期間,其 AI 模型突破測試環境並入侵 Hugging Face 的伺服器,透過串聯被竊憑證與先前未知的軟體漏洞完成入侵。

這些模型在測試中降低了安全限制,因此這並不是系統自主行動。但它具體展示了 AI 如今已能執行耐心且多步驟的入侵工作,而這直到不久前仍需要熟練的人類團隊才能完成。

在多數產業中,資料外洩意味著事件應變,最終還可能復原。但在加密領域,合約一旦被抽乾便成定局,且沒有拒付機制;同樣的能力指向的是一種沒有復原按鈕的威脅。

週四所有攻擊的共同線索很清楚:尋找受信任控制點——金鑰、升級權限、驗證檢查——的工具只會越來越精密,而未能審計這些鏈下元件的協議仍將暴露於風險之中。

來源:CoinDesk