加密貨幣「橋接」服務再度爆出重大*駭客攻擊*,在 24 小時內接連發生三起事件,累計損失金額超過 3,500 萬美元。這波攻擊波及 *Verus Bridge*、*AFX* 與 *BSquared*,再度凸顯跨鏈*橋接協議*與*跨鏈基礎設施*長期存在的*安全風險*。
根據 Cointelegraph 於 23 日(當地時間)的報導,Verus Bridge 在最新一輪攻擊中遭到盜走約 750 萬美元資產。值得注意的是,該平台在兩個月前才因類似攻擊損失約 1,100 萬美元。當時團隊提出 25%「*白帽現金獎勵*」,部分資金隨後被歸還,但這次攻擊情況明顯不同。
區塊鏈審計機構 SlowMist(慢霧)指出,Verus Bridge 兩次事件的核心原因,均來自「*跨鏈輸入驗證*」機制存在漏洞。與前次事件不同的是,這回攻擊者已將 3,916 枚以太幣(ETH),約 660 萬美元,轉入*混幣服務* Tornado Cash,使追蹤與*資金回收*的難度大幅提高,最終損失恐難挽回。
同一天,AFX 在 *Arbitrum(ARB)* 上運行的 USDC 橋接合約,也遭遇重大資金外流,估計損失超過 2,400 萬美元。區塊鏈安全公司 BlockSec 研判,攻擊關鍵在於「*已授權驗證者金鑰*」遭濫用,駭客成功取得並動用了 7 位驗證者中的 5 份簽名門檻(5-of-7),偽造合法簽章完成資金轉移。AFX 表示已緊急暫停橋接服務,並著手調查事件原因,同時強調其主網、交易基礎設施與 Arbitrum 區塊鏈本身皆未受直接影響。
為了鼓勵攻擊者歸還剩餘資金,AFX 開出相當於被盜金額 30%、約 720 萬美元的「*懸賞金*」作為條件。不過部分區塊鏈安全專家評論指出,如此高比例的*賞金談判*,可能在短期內有助追回資產,但長期而言恐鼓勵駭客將攻擊視為一種「可談判的商業模式」,弱化*威懾效果*。安全公司 PeckShield 提供的鏈上數據顯示,攻擊者已將大部分被盜資產兌換為逾 12,000 枚 ETH,目前暫時仍存放於以太坊地址中,尚未完全洗出市場。
同一時間,主打 BTC 基礎 AI 智能代理的 BSquared 項目,也爆出*質押合約*(Staking Contract)遭未授權升級,導致約 400 萬美元資金被轉走。事件關鍵被認為是*升級權限管理*過於集中且缺乏嚴謹控管。團隊事後承諾將對所有受害者進行全額賠付,同時提出約 10% 規模的*白帽賞金*,希望在與攻擊者溝通中爭取資金歸還。
區塊鏈調查機構 Specter 的鏈上追蹤顯示,BSquared 遭盜資金已先被兌換為 WBNB,隨後再轉移至以太坊網路,部分資金更流向隱私幣 Zcash(ZEC) 相關地址,顯示攻擊者刻意利用*跨鏈轉移*與*隱私協議*增加追查難度。
這一連串*橋接協議*遭攻擊事件,使市場再度聚焦於*跨鏈基礎設施*的*結構性弱點*。僅從上週初至今,與橋接服務相關的*駭客損失*就已超過 4,000 萬美元。評論指出,問題不僅止於單一協議設計缺陷,還牽涉「*驗證者金鑰管理*」、「*驗證邏輯設計*」與「*合約升級權限*」等整體*安全治理架構*的缺失。
評論
多起事件共同暴露出一個核心事實:*跨鏈橋*已成為攻擊者的「高價標的」。在資產跨鏈流動需求不斷上升的同時,若仍依賴少數驗證者、多重簽章集中管理關鍵金鑰,且缺乏嚴謹的權限分層與審計機制,駭客只要突破單一環節,就能撬動數千萬美元級別的資金。面對愈趨頻繁的*橋接攻擊*,市場正逐步從單純的「事後補救」,轉向要求項目方在*架構設計*與*治理機制*上進行全面升級,否則「橋接風險溢價」恐將長期壓制相關協議的發展與用戶信心。
留言 0