自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

七小时内两起加密桥接漏洞攻击,盗走3160万美元

2026-07-23 16:04:48
收藏

核心要点

2026年7月22日至23日期间,网络犯罪分子通过针对DeFi协议的两起独立的跨链桥攻击,盗取了超过3160万美元的资金。

AFX Trade平台遭遇2450万美元被盗事件,恶意行为者控制了其基于Arbitrum的跨链桥上验证者签名密钥。

对Verus以太坊桥的另一次攻击造成了750万美元的损失,其手法与2026年5月的一次漏洞攻击完全相同。

Offchain Labs澄清称,Arbitrum的原生桥基础设施仍然安全——只有第三方协议受到攻击。

AFX被盗资产中的大部分被兑换成约12467个ETH,并集中在一个地址中。

AFX Trade漏洞攻击时间线

在2026年7月22日至23日这七个小时内,两个区块链桥相继遭遇独立的安全漏洞,合计损失超过3160万美元,上演了一场令人瞩目的协同加密货币盗窃案。

今天是黑客日吗?今天已经发生了三起漏洞攻击事件,总损失达3550万美元。AFX Trade被利用,损失2415万美元。Verus以太坊桥被利用,损失755万美元。B² Network被利用,损失386万美元。

主要事件针对的是AFX Trade,这是一个在Arbitrum网络上运行、支持USDC结算的去中心化永续合约平台。对区块链交易的分析显示,威胁行为者成功获得了用于批准跨链桥提款的私密验证者密钥的未授权访问权限。

利用五个被攻破的热验证者签名,行为者授权了一笔高达2415万USDC的提款,并将其发送到他们控制的钱包地址。此次授权满足了跨链桥所需的三分之二验证者共识,导致智能合约根据其编程逻辑处理了这笔欺诈交易。

值得注意的是,跨链桥的底层代码在整个事件中保持完好。漏洞完全源于未授权的密钥访问,而非协议架构中的任何技术缺陷。

安全监控平台Blockaid于UTC时间7月22日晚上9点30分首次识别出可疑活动。在协议内置的200秒挑战期过后,这笔非法提款被最终确认,并立即被转移至以太坊。被盗的USDC迅速被兑换成大约12467个ETH,当时价值约2400万美元。区块链取证显示,这些资产仍集中在一个钱包地址中。

AFX的交易活动在7月中旬达到了数月来的峰值,这使得2400万美元的损失尤为惨重,因为它基本上抹去了该协议的总锁仓价值。

Arbitrum开发团队Offchain Labs的联合创始人Stephen Goldfeder强调,该网络的官方桥基础设施从未被攻破。他在X上澄清说:“所涉交易源自一个第三方协议。”

二次攻击针对Verus基础设施

就在AFX事件发生几小时后,Blockaid的监控系统又标记了另一起针对Verus以太坊桥的攻击。这第二起漏洞攻击导致约750万美元资产被盗,包括以太币、tBTC、USDC、USDt、EURC、MKR和scrvUSD。

根据Blockaid的评估,攻击者利用该桥的导入功能在以太坊网络上生成了未授权的分发。该技术与2026年5月导致1158万美元损失的同一基础设施漏洞攻击几乎相同,但取证证据表明,最新这起事件中使用了不同的钱包地址。

虽然这两起漏洞攻击看起来在操作上相互独立,但它们体现了2026年整个DeFi安全领域的一个更广泛的趋势——恶意行为者越来越关注链下基础设施的漏洞,而非智能合约代码的弱点。

安全分析师兼DeFiHackLabs创始人SunSec证实,导致AFX漏洞攻击的是被攻破的加密密钥,而非代码漏洞。这种攻击模式与今年4月导致约2.85亿美元损失的Drift Protocol事件极为相似,在那次事件中,攻击者逐步积累了系统的特权访问权限。

这些漏洞攻击发生之前,就在几天前,RWA平台Ostium刚刚遭遇了一次预言机操纵攻击,导致1800万美元被盗,这凸显了Arbitrum生态系统项目面临日益严峻的安全环境。

展开阅读全文
更多新闻