摘要:2026年7月,AFX Trade与VerusCoin两大跨链桥接连遭遇定向攻击,累计损失超3100万美元。安全公司Blockaid披露,攻击者利用验证逻辑缺陷窃取USDC、ETH等多类资产,部分资金已通过Tornado Cash清洗。事件暴露了去中心化金融基础设施的深层风险。

币圈界报道:
2026年7月双桥连击:跨链协议遭系统性入侵,总损逾3100万美元
2026年7月,主流跨链桥领域接连爆发严重安全事件。攻击者在极短时间内对AFX Trade与VerusCoin两座桥发起精准打击,共导致超过3100万美元数字资产被非法转移。区块链安全机构Blockaid在攻击过程中实时监测并公开通报,引发市场对去中心化金融底层架构稳定性的广泛质疑。
Arbitrum生态中AFX Trade桥遭定向突破,2415万美金资产失窃
7月22日UTC时间21:30,Blockaid发现针对Arbitrum网络上AFX Trade协议的异常行为。黑客成功破解其托管桥的五个热节点签名机制,绕过法定人数验证要求,执行了一笔未经授权的资金调拨,盗走价值2415万美元的USDC代币。
被盗资产被迅速转入以太坊地址,并兑换为12,467.5枚ETH。PeckShieldAlert追踪显示,这些资金目前仍存于0x6276…ebAC钱包中。
安全团队确认,此次攻击是针对AFX在Arbitrum部署桥的专门性入侵,造成单次提取约2415万美元的巨额损失。攻击发生后,AFX立即暂停桥服务,强调核心交易系统及整个Arbitrum生态未受波及。
Arbitrum基金会代表Steven Goldfeder澄清,原生桥未遭破坏,此次问题源于第三方协议集成缺陷。目前所有被盗资金仍处于攻击者控制之下,慢雾科技(SlowMist)已将相关地址上报至加密防御联盟,曾参与审计的Zellic亦加入调查行列。
AFX承诺将持续更新追回进展,待更多证据明确后公布后续行动方案。
VerusCoin桥再陷漏洞,七百五十万美金资产被套现
Blockaid同时揭露另一宗针对VerusCoin以太坊桥的安全事故,导致约754万美元资产流失。攻击者操控桥的导入流程,触发无足额储备支持的支付指令,窃取包括ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD在内的多种资产。
资金最终流入一个以C142D54结尾的钱包。分析指出,该事件与2026年5月发生的同一桥体攻击具有高度相似性,均利用相同的合约路径和入口机制,表明其验证逻辑存在长期未修复的结构性缺陷。
Blockaid将两次攻击归类为同一漏洞类型,强调桥接系统在传入转账价值校验环节存在明显缺失。此前5月攻击中,攻击者仅以低费用完成1158万美元资产提取。
PeckShieldAlert报告称,本次被盗资金已被快速通过Tornado Cash进行混币处理。截至事件曝光时,VerusCoin尚未发布任何官方回应。
事件复盘:三起桥安全事故时间线与影响概览
· 桥:AFX Trade (Arbitrum) —— 漏洞日期:2026年7月22日 —— 被盗金额:2415万美元 —— 受影响资产:USDC
· 桥:VerusCoin以太坊桥 —— 漏洞日期:2026年7月23日 —— 被盗金额:754万美元 —— 受影响资产:ETH、tBTC、USDC、USDT、EURC、MKR、scrvUSD
· 桥:VerusCoin以太坊桥 —— 漏洞日期:2026年5月 —— 被盗金额:1158万美元 —— 受影响资产:多种货币
行业应对与调查进展:多方协同追踪被盗资产
此类事件再度凸显跨链桥频繁出现的安全隐患。历史案例如Wormhole与Nomad在2022年的重大损失,印证了该领域持续存在的系统性风险。
Blockaid指出,VerusCoin漏洞根源在于缺乏对传入转账金额的有效审查,此类问题在业内已有先例。目前,包括慢雾科技与PeckShieldAlert在内的多家安全机构正密切监控异常钱包活动,并与交易所及生态伙伴协作,追踪资金流向。
AFX与VerusCoin均未公布桥服务恢复时间表。两项调查仍在推进中,尚无具体补救措施或追偿计划对外披露。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
