駭客在 7 小時內利用兩次加密貨幣橋樑漏洞竊取 31.6 百萬美元

iconCryptoBreaking
分享
AI summary icon精華摘要
駭客在七小時內從兩個加密貨幣橋樑竊取了 3160 萬美元,引發了對加密貨幣價值投資的擔憂。Blockaid 報告稱,AFX 的 Arbitrum 橋樑被盜取了 2415 萬美元,而 Verus 以太坊橋樑則被抽走 750 萬美元。AFX 的漏洞可能涉及密鑰遭竊,而非智能合約缺陷。Verus 所使用的手法與五月的攻擊類似。這兩起事件凸顯了依賴跨鏈基礎設施的加密貨幣交易策略所面臨的風險。
Hackers Drain $31.6m After Two Crypto Bridge Breaches In 7 Hours

跨鏈安全問題仍是加密貨幣市場的主要痛點,此前調查人員報告稱,僅相隔數小時便發生了兩起與橋樑相關的攻擊事件。根據鏈上分析公司 Blockaid 的數據,兩起攻擊合計盜取資金超過 31.6 百萬美元,資金來自去中心化永續交易所 AFX 和 Verus Ethereum 橋樑所使用的橋樑基礎設施。

Blockaid 表示,AFX 的橋樑於週三損失了 24.15 百萬美元,隨後另一場針對 Verus Ethereum 橋樑的攻擊導致橋樑儲備金被提取約 750 萬美元。這兩起連續事件凸顯了橋樑運營商以及整合橋樑的協議,即使漏洞並非源於單一鏈層級的弱點,仍可能遭受攻擊。

重點摘要

  • Blockaid 報告稱,於 Arbitrum 上由 AFX 運營的橋樑損失了 24.15 百萬美元,並在數小時內從 Verus 以太坊橋樑中被提走約 7.5 百萬美元。
  • Offchain Labs 聯合創始人 Stephen Goldfeder 表示,Arbitrum 的原生橋樑並未被駭客攻擊,並指出相關活動源自第三方協議。
  • 安全研究人員建議,AFX 事件可能涉及密鑰被盜,而非智能合約邏輯缺陷。
  • Blockaid 表示,Verus 的攻擊事件似乎與今年 5 月的一起事件相似,使用了類似的方法,但涉及不同的攻擊者錢包。
  • 這兩種情況都表明,橋樑仍然是高價值目標,因為它們保管著大量的資產池,並在生態系統之間轉移價值。

Arbitrum 上的 AFX 橋樑遭攻擊:目標是什麼

Blockaid 表示,於 UTC 時間 9:30 pm 檢測到針對 AFX 所運營的橋樑的攻擊,AFX 是運行於 Arbitrum 上的去中心化永續交換平台。調查將此事件定性為對第三方整合的橋樑侵蝕,而非 Arbitrum 核心橋接基礎設施的洩漏。

根據 Offchain Labs 聯合創始人 Stephen Goldfeder 的說法,網上流傳的橋樞駭客報告影響了一筆來自第三方協議的交易,而 Arbitrum 原生橋樞本身並未被利用。Goldfeder 表示,相關交易源自另一個協議,並強調 Arbitrum 的原生橋樞「從未被駭客入侵或利用」。

SunSec(DeFi 安全社區 DeFiHackLabs 的創始人及 SEAL 的貢獻者)的額外分析指出,證據更傾向於密鑰被入侵,而非智能合約邏輯存在漏洞。雖然這一區分對事件響應至關重要——密鑰被入侵通常需要緊急輪換憑證並進行更廣泛的訪問審查——但也表明,最薄弱的環節未必總是橋接合約本身。

Cointelegraph 曾向 AFX 尋求有關所報導的漏洞事件的評論,但此處提供的額外報導主要聚焦於 Blockaid 及相關調查人員在事件期間的觀察結果。

Verus 以太坊橋樑遭攻擊:方法類似五月

在另一起事件中,Blockaid 報告稱,有攻擊者針對 Verus 以太坊橋接器發動攻擊,導致橋接儲備中的多種資產合計約 750 萬美元被盜。列出的代幣包括 Ether (ETH)、tBTC、USDC、USDt、EURC、MKR 和 scrvUSD。

Blockaid 表示,此次攻擊手法與今年 5 月報告的 Verus 以太坊橋樑事件類似,當時導致 11.58 百萬美元被盜。在該早期事件中,Blockaid 指出使用了相同的整體方法,但由不同的攻擊者錢包實施。

根據 Blockaid 的說法,攻擊者利用橋樑的「import path」觸發了「無備份的以太坊端付款」。實際上,這表明存在工作流程層級的弱點:攻擊者可能誘使橋樑在系統的一側釋放資產,而另一側卻沒有相應的備份,從而直接導致準備金耗盡。

對於用戶和整合者而言,這種手法的重複性帶來了持續的風險:即使團隊修補了某個漏洞,若底層假設未被完全解決,進口和支付的運作機制仍可能被利用。

為何橋樑故障持續重現

橋樑漏洞很難完全消除,因為跨鏈基礎設施通常結合了多個組件:資產託管、訊息傳遞或進/出機制,以及觸發結算流程的權限控制。當攻擊者在這些元素之間找到漏洞——無論是通過被盜憑證、授權錯誤,還是跨鏈狀態驗證的弱點——結果通常是資金被迅速盜取。

鏈上調查員 TheCrypticWolf 在 X 上的一篇貼文中總結了更廣泛的問題,認為在「安全升級」之前,橋樑始終是薄弱環節。雖然這一說法反映的是一般觀點,而非針對新事件的具體證據,但同一天內報告的兩起攻擊為此提供了實質支持:高價值的橋樑儲備使該系統具有吸引力,而高度複雜性則使全面加固變得困難。

這兩起事件之間也存在重要的不對稱性。Blockaid 對 AFX 案件的報告與 Goldfeder 的澄清相配合,指出 Arbitrum 的原生橋樑並未被入侵,問題可能出於第三方整合或與特定協議相關的橋樑控制。相比之下,Blockaid 對 Verus 事件的描述強調了橋樑導入機制如何導致以太坊側的付款未能得到充分支持——這一問題可能更直接地與結算邏輯和狀態假設有關。

受影響的生態接下來應關注什麼

與橋接相關的事件通常會導致緊急措施,例如暫停控制、加強監控,以及更改託管或授權工作流程。讀者應關注 AFX 和 Verus 生態系統的後續披露,特別是 Blockaid 及其他調查人員對根本原因的判斷——無論是密鑰洩露、授權失敗,還是進出口結算中的可重複性弱點。

更廣泛來看,這些事件強化了跨鏈風險並不限於橋樑運營商:依賴橋樑進行流動性和結算的去中心化應用程式和交易者,應將橋樑安全視為持續演變的風險,而非一次性檢查項目。

本文原載於 Crypto Breaking News駭客在 7 小時內利用兩次加密貨幣橋樑漏洞盜取 31.6M 美元 —— 您值得信賴的加密貨幣新聞、比特幣新聞與區塊鏈更新資訊來源。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露