三项目同日遭重创,链下风险暴露无遗
7月23日,多个去中心化金融协议在数小时内接连遭受攻击,链上数据追踪显示,三起事件累计造成超过3555万美元的资产损失。这一系列攻击再次凸显行业核心痛点:相较于复杂的代码逻辑,桥接机制与管理密钥等链下环节,仍是当前最易被突破的安全薄弱点。
AFX_XYZ桥接器密钥失守,超2400万美金被盗
Arbitrum生态内的永续合约交易平台AFX_XYZ成为当日最大受害者。攻击者通过入侵其桥接器验证节点的签名密钥,成功授权一笔价值约2415万美元的USDC提币操作。被盗资金迅速转移至以太坊网络,并兑换为约12467枚ETH。Offchain Labs联合创始人史蒂文·戈德费德证实,Arbitrum原生跨链桥未受影响,该交易源自第三方协议。目前AFX已暂停桥接功能,并发布白帽悬赏计划:若归还70%被盗资产,剩余部分将作为奖励返还。
VerusCoin二次中招,旧漏洞再被利用
当天第二严重损失来自VerusCoin,其以太坊桥接器被攻破,导致约750万美元资产外流。令人震惊的是,此次攻击手法与今年5月发生的1150万美元损失事件如出一辙——两者均针对同一桥接合约、使用相同攻击路径并利用相同类型漏洞。此前5月的攻击者曾归还大部分资金,项目方于7月8日重启流动性部署,但并未公开任何根本性修复措施。两周后,新攻击者再度利用同一未修复漏洞实施攻击,涉及资产包括ETH、tBTC、USDC、USDT等多类代币,最终转换为约3916枚ETH并通过混币服务完成洗钱。
比特币二层网络B² Network也未能幸免,损失达386万美元。原因在于攻击者获取了其质押合约的升级权限,进而操控系统配置。项目方随即宣布暂停质押服务,并承诺对所有受影响用户进行全额赔偿。
此次集中爆发的攻击事件发生在加密安全形势持续承压的背景下。统计数据显示,2026年以来,整个去中心化金融领域因黑客攻击造成的总损失已突破8.4亿美元。尤为关键的是,本周这三起事件均非由算法破解或合约逻辑漏洞引发,而是全部源于链下管理机制的失效:密钥被非法获取、桥接路径未修补、管理员权限被劫持。随着传统金融机构加速布局链上生态,此类“人为疏漏”带来的风险正日益成为监管与技术设计必须正视的核心命题。