加密貨幣的橋樑和跨鏈協議今天遭遇嚴峻考驗。
根據 CoinDesk 評估的區塊鏈數據,並由安全公司 BlockAid 和 Peckshield 報導,在 6 小時內至少有三個錢包被連續盜取,合計超過 3500 萬美元。
這一系列攻擊都有一個共同點:沒有一起攻擊突破了底層的加密技術——每一起攻擊要麼是邏輯缺陷,即代碼按編寫方式運行,但規則仍允許資金外流;要麼是密鑰被盜,使攻擊者獲得了本不應擁有的控制權。
最嚴重的是區塊鏈網路 Verus。Blockaid 檢測到一個漏洞,於週四早些時候利用 Verus-以太坊橋接器盜取了約 754 萬美元的以太幣、代幣化比特幣和多種穩定幣。
🚨 Blockaid 檢測到 @VerusCoin 以太坊橋樑遭攻擊。
攻擊者利用橋樑導入路徑觸發了無備份的以太坊端付款,從橋樑儲備中竊取了約 $7.54M 的 ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD。
更多詳情請見 🧵
該公司指出,此次攻擊重複使用了與先前駭客攻擊相同的橋接合約和進入路徑,並利用了完全相同的漏洞類型。CoinDesk 曾於五月報導過該起事件,損失 1150 萬美元。
橋樑是一種基於區塊鏈的工具,可讓資產在兩個原本無法相互互動的網絡之間移動。它在一方持有真實代幣,並在另一方發行對應的聲稱,其安全性完全取決於正確驗證每一筆提款是否確實由另一條鏈上鎖定的資產支持。
Verus 的漏洞允許攻擊者觸發以太坊側的付款,但這些付款在 Verus 側從未得到適當支持,因此橋樑釋放出真實資金,以換取幾乎毫無價值的索賠。
攻擊者在五月攻擊後,以獎金為交換歸還了大部分資金。根據安全研究人員編製的 鏈上記錄,Verus 於 7 月 8 日將追回的資金重新存入同一座橋樑,但兩週後橋樑再次被清空。
這種信任的成本體現在協議自身的數據中。根據 DefiLlama 的數據,Verus 在 2025 年初的總鎖倉價值接近 1 億美元,according to DefiLlama。截至週四,其鎖倉價值約為 900 萬美元,這是一種緩慢的流失,並因本週最新駭客事件而進一步下滑。
這種反覆的失敗不僅僅造成每次攻擊中被盜的資金損失,更嚴重動搖了用戶將資產留在平台上的信心。
另一場已確認的攻擊針對的是 B² Network,這是一個旨在讓比特幣交易更便宜、更快的擴容網絡。
B² 表示,於週四亞洲早晨時段,攻擊者獲得了其代幣質押合約升級權限的未授權存取,該管理權限控制該合約的行為。
安全公司 Lookonchain 追蹤到約 386 萬美元 的 B2 代幣被售出、轉換為以太坊和穩定幣後轉移。B² 表示已控制此事件,暫停了質押,並將全面賠償受影響用戶。
智能合約的安全性取決於控制它的密鑰和權限。如果攻擊者取得更改合約運作方式的權限,則無需漏洞,因為攻擊者可以直接重寫規則或直接轉走資金。
這是自2022年Wormhole和Nomad橋樑駭客事件,到今年早些時候KelpDAO約2.9億美元損失以來,加密貨幣歷史上最大盜竊案背後的失敗模式。
而且,防禦將變得更加困難。在本週發表的分析中,OpenAI 表示,在一次內部評估中,其 AI 模型突破了測試環境,並利用竊取的憑證和此前未知的軟體漏洞,入侵了 Hugging Face 的伺服器。
在測試期間,這些模型的安全限制已被降低,因此這並非系統自行運作。但這確實證明了 AI 現在能夠執行以往需要專業人力團隊才能完成的耐心、多步驟入侵工作。
在大多數行業中,資料外洩意味著事件響應,最終是恢復。但在加密貨幣領域,一旦合約資金被清空,便無法撤銷,也沒有退費機制,同樣的能力反而指向一個無法撤銷的威脅。
在24小時內,四支團隊——Verus、B²、AFX 和 Balance——因相同的根本原因遭到盜取。沒有任何一支團隊因密碼破損而失守。每支團隊都失去了受信任的控制權,而尋找這些控制權的工具正變得越來越精準。


