三起独立安全事件致加密生态损失逾3550万美元

本周,多个加密项目接连爆发安全事件,三起独立攻击造成总计超过3550万美元的资产损失。攻击目标涵盖跨链桥、托管桥梁及代币权限系统,反映出当前行业最脆弱环节并非底层区块链技术,而是资产转移过程中的信任机制与操作逻辑。

其中,Arbitrum上的AFX Trade遭受最大规模攻击,损失约2415万美元USDC;Verus以太坊桥再次被同一攻击向量击中,造成约754万美元资金外流;而B² Network则因权限滥用导致859万枚B2代币被盗,价值约386万美元。

Verus桥再现相似攻击,修复成效存疑

距离5月上一轮攻击仅数月,Verus以太坊桥再度遭袭,损失金额达754万美元。据Blockaid监测,攻击者通过在侧链注入极小量VRSC,触发以太坊侧未经担保的大额支付,成功提取ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等多重资产。

资金迅速被兑换为以太币,并借助隐私服务完成转移。此次攻击模式与前次惊人一致:尽管签名与证明均正确验证,但系统未对双链间实际价值进行匹配校验,导致相同漏洞重复利用。

这一现象引发业界质疑——首次事件后的修复是否真正触及核心?若关键验证逻辑仍存在盲区,类似攻击恐将持续上演。

AFX Trade桥遭劫,托管设置成隐患

7月22日,永续合约协议AFX Trade在Arbitrum上的桥遭到攻击,约2415万美元的USDC被窃取。该事件由Blockaid于当日21:30 UTC发现,被盗资产随即被桥接至以太坊,并兑换为约12,467枚ETH。

Offchain Labs联合创始人Steven Goldfeder确认,此次事件未影响Arbitrum原生桥或其核心共识机制。问题根源被锁定在AFX自身的托管架构设计缺陷,疑似与桥的授权逻辑漏洞有关。

尽管审计无法覆盖所有操作层面风险,但此案例再次强调:即使链上代码无误,错误的权限配置仍可成为致命突破口。

B²网络权限失控致代币流失,洗钱路径清晰

第三起事件发生在B² Network,攻击者利用一个拥有高级权限的钱包,在权限撤销前非法转移859.1万枚B2代币(估值约386万美元)。资金随后被转换为5,409枚WBNB(价值311万美元),并通过跨链桥接入以太坊。

分析显示,资金正经由NEAR Intents等隐私工具向Zcash方向转移,形成完整的洗钱路径。该事件导致B2代币价格应声下跌约15%。

项目方已公开呼吁归还部分资金,并警告将采取法律行动。此案不同于传统智能合约漏洞,更接近内部权限管理失当,揭示了去中心化项目中“人”的风险同样不可忽视。

攻击模式揭示深层安全困局

三起事件虽路径各异,却指向同一核心:攻击者始终聚焦于资产实际持有与流转环节。Verus暴露跨链经济模型验证缺失,AFX反映托管桥的信任依赖风险,而B²则揭示长期特权账户可能带来的系统性威胁。

值得注意的是,所有被盗资金在洗钱前均流向以太坊——这一行为模式在过往重大盗窃案中反复出现,表明以太坊仍是资金清洗的关键枢纽。

这些事件共同警示:单纯依赖智能合约审计已不足以保障安全。项目必须同步强化操作流程管控、权限最小化原则以及跨链价值匹配机制的设计审查。

对用户与开发者而言,结论明确:跨链基础设施与大型金库仍是高价值目标。在团队展现出更强的透明度与事后响应能力之前,相关活动仍需保持高度警惕。