
多项目同日沦陷:链下风险暴露加剧安全危机
7月23日,三个去中心化金融协议在数小时内相继遭遇恶意入侵,链上数据揭示其累计损失高达3555万美元。此次系列攻击再次凸显一个反复出现的深层问题:尽管技术不断演进,但桥接机制与管理密钥等链下控制点,仍是整个生态中最易被突破的薄弱环节。
跨链桥密钥失守致巨额资金外流
Arbitrum网络上的永续合约交易平台AFX_XYZ成为重灾区,攻击者通过非法获取其桥接器验证节点的签名密钥,成功授权一笔价值约2415万美元的USDC提取操作。被盗资产迅速转移至以太坊主网,并兑换为约12467枚ETH。Offchain Labs联合创始人史蒂文·戈德费德确认,Arbitrum原生桥未受波及,该交易源自第三方协议。为此,AFX已暂停桥接功能,并发布白帽悬赏:若归还70%以上被盗资金,剩余部分将作为奖励返还。
旧漏洞重现,修复缺失埋下隐患
VerusCoin的以太坊桥接系统在同一天遭受约750万美元损失,其攻击方式与今年5月引发1150万美元损失的事件高度一致。安全团队指出,两次攻击均针对同一桥接合约、使用相同漏洞路径,且根源未得到根本解决。尽管5月攻击者曾归还大部分资产,该项目于7月8日重启流动性部署,但未公开任何实质性的架构改进。两周后,同一缺陷被再度利用,导致包括ETH、tBTC、USDC、USDT在内的多种资产被盗,最终兑换为约3916枚ETH并通过混币工具完成匿名化转移。
质押权限被劫,二层网络蒙受重大损失
比特币二层解决方案B² Network损失达386万美元,原因在于攻击者夺取了其质押合约的升级控制权。事件发生后,项目方立即暂停所有质押服务,并承诺对受影响用户进行全额赔偿。
这一连串攻击发生在加密行业持续面临严峻安全挑战的背景下。数据显示,自2026年以来,因黑客攻击造成的DeFi领域总损失已超过8.4亿美元。值得注意的是,本次事件中所有损失均非源于底层算法或代码逻辑缺陷,而是集中于链下治理组件:私钥泄露、未修复的桥接导入路径以及管理员权限滥用。随着传统金融机构加速布局链上资产,此类非代码层面的风险正日益成为系统性威胁的核心来源。
