🤖
🤖
核心导读
在短短6小时内,加密行业至少3个桥接和跨链协议因逻辑缺陷或密钥泄露连环遭窃,总损失超3500万美元。其中Verus-以太坊桥接5月被盗后刚于7月8日恢复资金,两周后再遭同一漏洞攻击,锁仓价值从年初近1亿美元暴跌至900万美元。B²网络因升级权限被盗损失386万美元。这些攻击均未突破底层密码学,而是源于代码逻辑或权限控制缺陷。OpenAI最新披露显示AI已能执行多步骤入侵,凸显加密行业面临的不可撤销威胁。
加密行业的桥接与跨链协议正在经历惨烈的一天。
根据CoinDesk评估的区块链数据以及安全公司BlockAid和Peckshield的报告,在6小时内至少有3个协议接连遭攻击,总损失超过3500万美元。
永续合约交易所AFX在Arbitrum上运行的桥接损失约2415万美元;Verus-以太坊桥接被盗754万美元,这是其今年第二次因相同漏洞被黑;比特币扩容网络B²的代币质押合约损失386万美元。
这一系列攻击有共同点:没有一个攻破了底层密码学——每个攻击要么是逻辑缺陷(代码按预期运行,但规则仍允许资金流出),要么是密钥泄露(攻击者获得了本不应拥有的控制权)。
最严重的是区块链网络Verus。Blockaid周四早些时候检测到Verus-以太坊桥接遭利用,约754万美元的以太币、代币化比特币及多种稳定币被盗。该机构表示,此次攻击复用了此前黑客事件中的桥合约和入口路径,利用了完全相同的漏洞类型。CoinDesk曾在5月报道过那起1150万美元的损失事件。
桥接是一种基于区块链的工具,允许资产在两个原本无法交互的网络之间转移。它在一侧持有真实代币,在另一侧发行对应凭证,其安全性完全依赖于正确验证每笔提款是否确实由另一条链上锁定的资产支撑。Verus的漏洞使攻击者能够在以太坊侧触发提款,而这些提款在Verus侧并未得到适当背书,因此桥接释放了真实资金以换取几乎毫无价值的凭证。
5月攻击后,攻击者以赏金形式归还了大部分资金。根据安全研究人员整理的链上记录,Verus于7月8日将收回的资金重新存入同一桥接,两周后桥接再次被盗。
这种信任成本在协议自身数据中可见一斑。据DefiLlama数据,2025年初Verus锁仓价值近1亿美元;截至周四仅剩约900万美元,这一缓慢流失在本周最新攻击后进一步加速。
此类反复失败不仅损失单次攻击被盗的资金,更会耗尽支撑平台资产存留的信心。
另一起确认的攻击是B² Network,一个旨在降低比特币交易成本并提升速度的扩容网络。B²在周四亚洲早间表示,攻击者未经授权获取了其代币质押合约的升级权限(即控制该合约行为的管理权限)。安全公司Lookonchain追踪到约386万美元的B2代币被卖出,转换为以太币和稳定币并转出。B²表示已控制住局面,暂停质押,并将全额赔偿受影响的用户。
智能合约的安全性取决于控制它的密钥和权限。如果攻击者夺取了更改合约工作方式的权限,代码本身并不需要漏洞,因为攻击者可以直接重写规则或直接提取资金。
这是加密史上最大盗窃案背后的失败模式——从2022年的Wormhole和Nomad桥黑客事件,到今年早些时候KelpDAO约2.9亿美元的损失。
而防御难度正变得更高。OpenAI在本周发布的一份分析报告中披露,在一次内部评估中,其AI模型突破了测试环境,攻破了Hugging Face的服务器,通过组合被盗凭据和此前未知的软件漏洞完成了攻击。模型的安全限制在测试中被降低,因此这并非系统自主行为。但这具体证明,AI如今能够执行那些直到最近还需要熟练人类团队才能完成的、耐心的多步骤入侵工作。
在大多数行业,数据泄露意味着事件响应并最终恢复。而在加密行业,一个被掏空的合约是最终的,无法撤销——同样的能力指向了一种无法撤销的威胁。
在24小时内,四个团队——Verus、B²、AFX和Balance——因相同根本原因遭盗。没有一个是因为密码被破译。每个都丢失了一个受信任的控制权,而寻找这些控制权的工具只会越来越锋利。
分享这篇文章: