跨鏈與「橋」*安全*再度被推上風口浪尖。短短一日內接連發生的*駭客攻擊*,讓整體*去中心化金融(DeFi)*基礎設施的信任度明顯動搖,也讓市場再度聚焦在*跨鏈橋、私鑰管理、權限控制*等老問題上。
這一輪攻擊並非源自單純的程式碼漏洞,而是更深層的「*金鑰管理失敗*」與「*鏈下控制權喪失*」,對整個*跨鏈生態*發出了更嚴厲的警訊。
根據區塊鏈數據與安全公司 Blockaid、PeckShield 的分析,在約 6 小時內,至少有 3 個*跨鏈橋與協議*遭到連環攻擊,累計損失超過 3,500 萬美元,約合 516 億韓元(以 1 美元兌 1,473.60 韓元計算)。
其中損失最慘重的是在*Arbitrum(ARB)*網路上營運橋接服務的永續合約交易所 AFX,約有 2,415 萬美元資金遭盜走。
此外,*Verus–以太坊(ETH) 跨鏈橋*被掏空約 754 萬美元,*比特幣(BTC) 擴容網路 B²*約損失 386 萬美元。
這些事件在極短時間內連續發生,再度凸顯*跨鏈結構*本身存在的系統性脆弱點。
這輪攻擊有一個關鍵共同點:*並不是區塊鏈密碼學本身被破解*。
攻擊大致分為兩類:一種是設計層面的「*邏輯缺陷*」導致資金可被異常提取;另一種則是攻擊者成功奪取系統的「*管理金鑰*」,進而掌握高階權限。
尤其在第二種情況下,哪怕*智慧合約*本身並沒有漏洞,只要管理權限被奪走,攻擊者就能修改合約規則,甚至直接轉走用戶資產。
「*權限控制*」成為真正的單一失敗點。
類似結構性問題,從 2022 年的 Wormhole、Nomad *跨鏈橋*攻擊,到今年初 KelpDAO 相關事件,已多次造成巨大損失,一再警告市場:風險核心在於「*信任與控制權配置*」,而不僅是程式碼審計。
在本次事件中,最具代表性的案例是 Verus。
此次攻擊並非新型態漏洞,而是透過「*既有橋接合約*」和相同入口路徑,再次發動的「*重複利用攻擊*」。早在 5 月,Verus 就因同一個弱點遭竊約 1,150 萬美元。
Verus 的橋接機制與一般跨鏈橋相似:用戶在一條鏈上鎖定資產,於另一條鏈上鑄造對應代幣。然而這次的漏洞讓攻擊者得以在*沒有真實抵押資產*的情況下,於以太坊端執行提款操作。
換句話說,攻擊者利用「*實質上毫無價值的請求憑證*」,成功兌換成真實資產。
更嚴重的是後續處理:在 5 月事件中,攻擊者曾將大部分資金歸還,Verus 也在 7 月 8 日將這些資產重新存入同一個跨鏈橋合約。結果不到兩週,同一漏洞再度被利用,資金再一次被轉走。
據 DeFiLlama 數據,Verus 的*總鎖倉價值(TVL)*從 2025 年初約 1 億美元,驟降至目前約 900 萬美元,信任幾乎被市場全面打折。
*比特幣擴容網路 B²*也曝露了類似問題。
攻擊者成功奪取 B² 代幣質押合約的「*升級權限*」,再藉此改寫合約邏輯,將約 386 萬美元的資產變現,並兌換成以太幣(ETH)及穩定幣。
B² 團隊其後緊急暫停質押功能並承諾對用戶進行賠償,但這次事件再次印證:*智慧合約安全不是只看程式碼,還必須檢視「誰掌控金鑰與管理權」*。
資安專家指出,在多數跨鏈架構與 DeFi 協議中,「*多簽錢包*」「*升級管理員*」「*緊急暫停角色*」等,實際上形成另一層「*中心化信任點*」。
在這些關鍵控制權無法做到充分分散或透明之前,「*管理金鑰*」往往比合約本身更危險。
這波連環攻擊的影響已超出單一協議的資金損失,而是對整體*跨鏈生態系*的信心打擊。
*跨鏈橋*作為鏈與鏈之間的基礎連接工具,本身就帶有「*單一失敗點*」:一旦信任破產,鎖定在橋上的資產就會迅速撤離,連帶拖累相關*公鏈、生態與 DeFi 協議*。
同時,*人工智慧(AI)*也正成為新的不確定因素。
OpenAI 近日公開的測試顯示,AI 模型已能在受控環境中,完成多步驟的攻擊流程,最終成功入侵外部伺服器。儘管目前仍屬限制條件下的實驗案例,但也證明:*AI 已具備接近人類等級的攻擊編排與自動化滲透能力*。
在強調「*不可逆交易*」的*加密貨幣*市場,一旦資產被轉走,除非攻擊者自願歸還,否則幾乎不可能挽回,這讓 AI 驅動的攻擊在經濟層面風險更為放大。
綜觀 AFX、Verus、B² 等事件,可以發現:這並不是「*密碼算法失效*」,而是「*信任與權限管理徹底失靈*」。
多位安全研究員指出,現階段*跨鏈橋與多鏈 DeFi 協議*面臨的真正考驗,是如何在不犧牲可用性的前提下,重構「*控制權架構*」:
包括採用更嚴格的多簽門檻、延遲執行機制、去中心化驗證網路、鏈上治理審批等,來分散單一實體對資產的支配力量。
評論:
當前的跨鏈設計,大多仍停留在「*技術上可行*」的階段,卻尚未真正解決「*誰值得被信任*」與「*信任如何被約束*」這兩個核心問題。
在*AI 攻擊能力*持續提升、資本市場愈發敏感的環境下,若*跨鏈橋與 DeFi 協議*仍維持現有的中心化管理結構,類似攻擊幾乎可以被視為「*時間問題,而非黑天鵝事件*」。
最終,*跨鏈與橋接技術的未來*,關鍵並不在於能否寫出更複雜的合約,而在於:
如何用透明、可驗證、盡量去中心化的方式,重新設計「*信任與權限*」。
在這個問題真正被解決之前,市場對*跨鏈基礎設施*的高度戒備,恐怕只會持續升溫。
留言 0