摘要:2026年7月22日至23日,两起独立的跨链桥攻击导致超过3160万美元资金被盗。AFX Trade平台因验证者密钥被窃损失2450万美元,而Verus桥则重演5月漏洞,再损750万美元。安全机构指出,攻击根源在于链下密钥管理失效,而非协议代码缺陷。

币圈界报道:
双桥连环失守:跨链安全危机暴露密钥管理短板
2026年7月22日至23日,全球加密市场遭遇严重安全冲击,两起针对去中心化金融协议的跨链桥攻击接连发生,累计造成逾3160万美元资产流失。其中,AFX Trade平台成为主要目标,其基于Arbitrum网络的跨链桥被恶意行为者通过非法获取验证者签名密钥实现突破。
第三方协议遭劫,原生桥系统未受波及
据安全监控平台Blockaid披露,此次事件中,攻击者在七小时内先后对两个不同协议实施入侵,总损失金额攀升至3550万美元。核心攻击目标为运行于Arbitrum生态的AFX Trade,该平台作为支持USDC结算的永续合约服务,其交易量在当月中旬达到历史高位,使得此次损失更具破坏性。
调查发现,威胁方利用五个被攻破的热验证节点签名,成功达成跨链桥所需的三分之二共识阈值,从而触发一笔高达2415万USDC的异常提款。该操作完全符合智能合约预设逻辑,但前提条件是密钥权限已被非法接管。
关键点在于,整个事件中跨链桥底层代码保持完整,未发现任何可被利用的协议级漏洞。真正问题出在身份验证机制的外部环节——私密密钥管理失控。
资产快速变现,集中地址引发关注
在UTC时间7月22日晚9时30分,Blockaid首次检测到异常交易活动。经过200秒的挑战期后,这笔欺诈性提款被正式确认,并迅速转移至以太坊网络。被盗资金随后被兑换为约12467枚ETH,当前价值接近2400万美元,且全部集中在单一钱包地址中,形成高度集中的风险敞口。
Offchain Labs联合创始人Stephen Goldfeder明确表示,Arbitrum官方桥基础设施始终处于安全状态,本次事件影响范围仅限于第三方协议,不涉及原生网络层。
Verus桥再现旧伤,漏洞模式再度上演
在AFX事件数小时后,另一轮攻击指向Verus以太坊桥,造成约750万美元资产外流,涵盖ETH、tBTC、USDC、USDt、EURC、MKR及scrvUSD等多种资产。
分析显示,攻击手法与2026年5月曾引发1158万美元损失的同一漏洞如出一辙——即通过导入功能在以太坊上生成未经授权的代币分发。尽管攻击路径一致,但此次使用的钱包地址已更新,表明攻击者具备持续复用能力。
安全分析师SunSec指出,此类攻击本质上属于“权限滥用”范畴,与今年4月导致2.85亿美元损失的Drift Protocol事件具有高度相似性,均源于长期积累的访问权限被窃取。
值得注意的是,就在此次事件前夕,RWA平台Ostium亦遭遇预言机操纵攻击,致使1800万美元资产蒸发,反映出Arbitrum生态系统正面临前所未有的复合型安全压力。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
