打开网易新闻 查看精彩图片

这些攻击波及了 Verus、B² Network 和其他跨链系统,表明密钥、升级权限和验证检查一旦被破坏,即使底层加密技术不被攻破,协议也会被清空。

打开网易新闻 查看精彩图片

要点

  • 在短短六小时内,至少有三个加密桥和跨链协议被盗走超过 3500 万美元,暴露了这些系统在设计和治理方面反复出现的弱点。

  • Verus 的以太坊桥被利用与 5 月份黑客攻击相同的合约路径和漏洞类别攻击,损失约 754 万美元,这凸显了未解决的缺陷和重新存入的资金如何使系统容易受到第二次资金流失的影响。

  • B² Network 在攻击者夺取其质押合约的升级权限后损失了约 386 万美元,这凸显了随着 AI 驱动的入侵工具变得越来越强大,密钥和权限泄露(而不是加密技术被破解)仍然是重大加密货币盗窃的主要原因。

加密货币桥接和跨链协议今天遭遇重创,为本已艰难的一年雪上加霜。

据 CoinDesk 分析的区块链数据以及安全公司 BlockAid 和 PeckShield 的报告显示,至少有三笔交易在 6 小时内接连被盗,总金额超过 3500 万美元。

这一系列攻击都有一个共同点,那就是需要审计链下组件(例如私钥),而不仅仅是智能合约代码。

没有一个破解了底层加密技术——每个案例要么是逻辑缺陷,代码按编写的方式运行,但规则仍然允许资金流出;要么是密钥泄露,使攻击者获得了本不应该拥有的控制权。

这三项壮举

永续合约交易所 AFX 因其在 Arbitrum 上运行的桥接程序而损失约 2415 万美元。Verus-以太坊桥接程序也因同一漏洞被盗刷 754 万美元,这是该桥接程序今年第二次遭受黑客攻击。此外,比特币扩容网络 B² 的代币质押合约也损失了 386 万美元。

最严重的事件是区块链网络Verus。Blockaid在周四早些时候检测到Verus-以太坊桥上的漏洞,导致价值约754万美元的以太币、代币化比特币和多种稳定币被盗。

Blockaid 检测到以太坊上的VerusCoin以太坊桥存在漏洞。攻击者利用桥的导入路径触发了无担保的以太坊端支付,从桥的储备金中窃取了约 754 万美元的 ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD。更多详情请见

漏洞利用交易: 目标桥合约 0x71518580f36feceffe0721f06ba4703218cd7f63 资金从桥合约转移到攻击者控制的钱包:0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54

该公司指出,此次攻击使用了与之前一次黑客攻击相同的桥合约和入口路径,利用了同一类型的漏洞。CoinDesk曾在5月份报道过那次事件,造成1150万美元的损失。

桥是一种基于区块链的工具,它使资产能够在原本无法交互的两个网络之间转移。桥的一端持有真实的代币,另一端则发行基于这些代币的债权,其安全性完全取决于对每一笔提现是否真正由锁定在另一条链上的资产支持这一验证。

Verus 的漏洞使得攻击者可以在以太坊端触发从未在 Verus 端得到正确支持的支付,因此该桥释放了真金白银来对抗几乎一文不值的索赔。

攻击者在五月份的攻击事件后,为了获得赏金而归还了大部分资金。根据安全研究人员整理的链上记录,Verus 随后于 7 月 8 日将追回的资金重新存入同一座桥,两周后该桥再次被清空。

这种信任的代价在协议自身的数据中显而易见。据 DefiLlama 数据显示,Verus 在 2025 年初锁定的总价值接近 1 亿美元。截至周四,其价值已降至约 900 万美元,并且随着本周最新一次黑客攻击的发生,其价值持续缓慢下降。

(Shaurya Malwa/CoinDesk)
打开网易新闻 查看精彩图片
(Shaurya Malwa/CoinDesk)

这种反复发生的失败不仅会造成单次攻击中被盗资金的损失,还会削弱用户对平台的信心,而正是这种信心才使得资产得以留在平台上。

另一起已确认的攻击目标是 B² Network,这是一个旨在降低比特币交易成本、加快交易速度的扩容网络。

B²在周四亚洲早间表示,攻击者未经授权访问了其代币质押合约的升级权限,该权限是控制该合约行为方式的管理权限。

安全公司 Lookonchain追踪到约 386 万美元的 B2 代币被出售、兑换成以太坊和稳定币后转移。B² 表示已控制住事态,暂停了质押,并将全额赔偿受影响的用户。

智能合约的安全性完全取决于控制它的密钥和权限。如果攻击者获取了更改合约运行方式的权限,即使代码本身没有漏洞,攻击者也可以直接重写规则或盗取资金。

这是加密货币历史上最大盗窃案背后的失败模式,从 2022 年的 Wormhole 和 Nomad 桥被黑客攻击,到今年早些时候 KelpDAO 损失约 2.9 亿美元。

而且,防御难度即将加大。OpenAI在本周发布的一份分析报告中披露,在一次内部评估中,其人工智能模型突破了测试环境,入侵了Hugging Face的服务器,并利用窃取的凭证和此前未知的软件漏洞完成了攻击。

(Shaurya Malwa/CoinDesk)
打开网易新闻 查看精彩图片
(Shaurya Malwa/CoinDesk)

为了进行测试,模型的安全限值被降低了,因此这并非一个自主运行的系统。但这确实切实证明了人工智能现在可以执行以往需要熟练的人类团队才能完成的细致、多步骤的侵入性操作。

在大多数行业,数据泄露意味着事件响应,最终需要进行恢复。但在加密货币领域,一旦合约资金耗尽,就无法撤销,这意味着同样的风险无法逆转。

24小时内,Verus、B²、AFX和Balance四支队伍因同一根本原因而全军覆没。他们并非因为密码破损而失败。每支队伍都失去了一个可信的控制点,而寻找这些控制点的工具却日趋精良。

本文仅供信息分享,非商业用途,版权归原作者所有。如有侵权请联系删除。内容不构成投资建议。