2026年7月,两大主流跨链桥相继发生安全漏洞事件。攻击者分别针对AFX Trade和VerusCoin发起攻击,在相隔极短的时间内盗走超过3100万美元。区块链安全公司Blockaid在攻击进行过程中及时发现并公开了这两起事件,加剧了业界对去中心化金融(DeFi)底层桥基础设施安全漏洞的担忧。
Blockaid于7月22日21:30(UTC)首次检测到针对Arbitrum生态中AFX Trade协议的攻击。黑客成功攻破了该协议托管桥上的五个热验证节点签名,绕过了所需的法定人数验证,并执行了一笔未经授权的转账,盗走了价值2415万美元的USDC代币。
安全团队透露,被盗的USDC被转移至一个以太坊钱包,随后兑换成12,467.5枚ETH。PeckShieldAlert追踪了这笔资金的流向,发现它们目前仍存放在地址0x6276…ebAC中。
Blockaid表示,他们识别出这是一起针对AFX在Arbitrum上运营的桥的定向攻击。该事件导致攻击者一次性从协议中提取了约2415万美元的USDC。
AFX在发现漏洞后立即暂停了桥的运营,并澄清其核心交易基础设施以及更广泛的Arbitrum网络未受影响。代表Arbitrum基金会的Steven Goldfeder也单独确认,Arbitrum的原生桥并未被攻破,并将此次未经授权的提款归因于第三方协议的集成问题。
AFX透露,所有被盗资金目前仍位于攻击者的钱包中。安全公司SlowMist已将该钱包地址报告给加密货币防御联盟(Crypto Defense Alliance),这是一个追踪被盗数字资产的行业网络。而此前曾对桥代码进行过审计的Zellic公司也已加入正在进行的调查。
AFX承诺,随着更多事实得到核实以及追回工作的持续推进,将定期提供最新进展。
小词典:Arbitrum是以太坊的Layer 2扩容解决方案,通过在以太坊主链之外处理交易,再将结果结算回主网,旨在提供更快、更便宜的交易体验。
Blockaid还标记了VerusCoin以太坊桥的一起安全漏洞,导致额外损失约754万美元。攻击者操纵了该桥的导入机制,触发缺乏必要资产储备的支付,盗走了多种加密货币,包括ETH、tBTC、USDC、USDT、EURC、MKR和scrvUSD。被盗资金从桥合约转移至一个以C142D54结尾的钱包。
分析显示,此次攻击与2026年5月发生在同一座桥上的事件存在相似之处。两次攻击利用了相同的漏洞,但7月的攻击似乎来自一个使用新钱包的不同攻击者。
Blockaid指出,最近这次漏洞利用了与5月攻击相同的合约和入口路径,并将两起事件描述为具有相同的漏洞类别,表明桥的转账验证逻辑存在持续缺陷。
PeckShieldAlert报告称,攻击者很快开始通过Tornado Cash清洗被盗资产。截至事件发生时,VerusCoin尚未发布任何公开声明。
5月发生在VerusCoin桥上的事件涉及对其跨链导出过程的操纵,使攻击者仅以相对较低的交易费用就盗走了1158万美元。
小词典:VerusCoin是一个专注于隐私和互操作性的区块链平台,通过其桥技术允许用户在不同链之间转移资产。
· 桥:AFX Trade (Arbitrum) —— 漏洞日期:2026年7月22日 —— 被盗金额:2415万美元 —— 受影响资产:USDC
· 桥:VerusCoin以太坊桥 —— 漏洞日期:2026年7月23日 —— 被盗金额:754万美元 —— 受影响资产:ETH、tBTC、USDC、USDT、EURC、MKR、scrvUSD
· 桥:VerusCoin以太坊桥 —— 漏洞日期:2026年5月 —— 被盗金额:1158万美元 —— 受影响资产:多种货币
这些事件再次引发了业界对跨链桥反复出现的安全漏洞的高度关注。此前,Wormhole和Nomad等桥在2022年也曾遭遇过重大攻击。
Blockaid指出,VerusCoin攻击事件的根本原因在于对传入转账价值的检查缺失,这类漏洞此前在该领域已有出现。包括SlowMist和PeckShieldAlert在内的安全公司正在积极监控被盗资金,并与交易所及其他生态系统合作伙伴协作,追踪可疑的钱包活动。
AFX和VerusCoin均未提供恢复桥运营的具体日期。两项调查仍在进行中,当局和安全团队正努力追踪被盗资产的动向,目前尚未公布任何恢复或补救计划。