摘要:2026年7月,两大主流跨链桥接连遭黑客袭击,累计损失逾3100万美元。AFX Trade与VerusCoin桥分别在Arbitrum和以太坊网络上被攻破,暴露出底层验证机制的深层缺陷。安全机构已介入追踪资金流向,行业对跨链基础设施的信任面临严峻考验。

币圈界报道:
两座跨链桥接连失守,数字资产损失突破三千一百万
2026年7月,全球去中心化金融生态遭遇重大安全冲击,两座关键跨链桥在同一时间段内相继遭受攻击,总损失金额超过3100万美元。攻击者利用协议验证逻辑中的漏洞,针对AFX Trade与VerusCoin桥实施精准打击,引发市场对跨链互操作性基础设施稳定性的广泛质疑。区块链安全公司Blockaid在事件发生期间迅速识别并披露相关异常,进一步加剧了业界对DeFi底层架构风险的关注。
Arbitrum生态中AFX桥遭定向入侵,逾两千四百万美元资产被盗
7月22日UTC时间21:30,Blockaid监测到针对Arbitrum链上AFX Trade协议的异常活动。攻击者成功获取五个热节点的签名授权,绕过法定人数共识机制,非法提取价值2415万美元的USDC代币。该笔资金随后转入以太坊网络的一个钱包地址,并被兑换为12,467.5枚ETH。
PeckShieldAlert追踪显示,被盗资产目前仍存放于地址0x6276…ebAC中。安全团队确认此次攻击系针对AFX在Arbitrum上部署的桥接系统,属有预谋的定向破坏行为,直接导致协议一次性流失大量流动性。
事件发生后,AFX立即暂停桥服务,并声明其核心交易引擎及整个Arbitrum网络未受波及。代表Arbitrum基金会的Steven Goldfeder亦澄清,原生桥未被攻破,本次问题源于第三方集成协议的安全缺陷。目前所有被盗资金仍未转移,已被列入追回重点名单。
SlowMist已将涉事钱包提交至加密货币防御联盟(CDA),由多家安全机构协同追踪。此前曾对桥代码进行审计的Zellic也加入调查行列。AFX承诺将持续更新进展,直至完成全面复盘与修复。
VerusCoin桥再陷危机,七百五十万美金资产遭多链盗取
次日,即7月23日,Blockaid通报了另一宗针对VerusCoin以太坊桥的安全事故,造成约754万美元损失。攻击者通过操控桥的导入流程,触发无足额储备支撑的支付请求,从而窃取包括ETH、tBTC、USDC、USDT、EURC、MKR和scrvUSD在内的多种资产。
资金最终流入一个以C142D54结尾的钱包。分析指出,此次攻击模式与2026年5月发生在同一桥上的事件高度相似,均利用相同的合约入口点和验证逻辑漏洞,表明该桥存在持续存在的结构性缺陷。
Blockaid强调,这两起事件属于同源漏洞类别,反映出跨链桥在设计层面缺乏对传入转账价值的严格校验。此外,攻击者已启动Tornado Cash进行洗钱操作,资产清洗速度加快。
值得注意的是,5月的攻击同样通过操纵导出机制,仅以极低成本盗走1158万美元。尽管当时已有警示,但相关漏洞未能彻底修复,再度被重复利用。
事件概览:双重攻击与历史重演
· 桥:AFX Trade (Arbitrum) —— 漏洞日期:2026年7月22日 —— 被盗金额:2415万美元 —— 受影响资产:USDC
· 桥:VerusCoin以太坊桥 —— 漏洞日期:2026年7月23日 —— 被盗金额:754万美元 —— 受影响资产:ETH、tBTC、USDC、USDT、EURC、MKR、scrvUSD
· 桥:VerusCoin以太坊桥 —— 漏洞日期:2026年5月 —— 被盗金额:1158万美元 —— 受影响资产:多种货币
行业应对与长期隐患暴露
此类连续攻击再次凸显跨链桥作为关键基础设施的脆弱性。历史上Wormhole与Nomad等项目也曾因类似漏洞遭受巨额损失,教训尚未完全吸收。
Blockaid指出,根本原因在于对输入数据的合法性验证缺失,这一类问题在多个项目中反复出现。目前,SlowMist、PeckShieldAlert等机构正联合交易所及其他生态成员,持续监控可疑钱包活动,推动资产追踪与冻结。
截至目前,AFX与VerusCoin均未公布桥服务恢复时间表。两项调查仍在推进,具体补救措施及未来安全升级方案尚未对外披露。业内普遍呼吁建立更严格的跨链协议审计标准与应急响应机制。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
