自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Arbitrum生态AFX Trade因桥接密钥泄露,被盗2400万美元

2026-07-23 22:41:48
收藏

攻击者利用热验证器签名窃取2400万枚USDC

据原始报告,一名攻击者利用热验证器签名,从基于Arbitrum的AFX Trade平台授权了一笔大规模提款,盗取了2415万枚USDC。安全机构追踪发现,此次攻击源于该平台运营的外部桥接的密钥被泄露,并非Layer-2网络核心基础设施存在漏洞。

Arbitrum迅速确认其原生桥接未受影响。区分这一点很重要,因为由各团队构建的自定义桥接——用于将以太坊应用连接至L2网络——通常依赖较少的验证器集合,这使得密钥泄露攻击更容易得手。在此次事件中,攻击者收集了足够多的有效签名,从而绕过了标准安全阈值,将资金转移出平台。

验证器签名漏洞

外部桥接通常依赖多重签名或权威证明系统,其中一定数量的密钥可以批准转账。安全研究人员指出,AFX Trade的攻击向量指向的是糟糕的密钥管理实践,而非智能合约的缺陷。被盗资金为USDC,通过单笔交易完成提款,而观察人士表示,正常情况下这需要多个独立审批。

此次事件凸显了多年来困扰跨链基础设施的一个模式。桥接仍然是网络间最薄弱的环节,从Wormhole到Ronin,一系列攻击事件始终涉及治理或验证器密钥的泄露。此案的特殊之处在于,它与Arbitrum自身的安全模型完全隔离,这可能使整个生态系统免受直接冲击。

尽管Arbitrum凭借开发者活跃度已跻身顶级区块链之列,但基于其扩展框架构建的第三方桥接的激增,仍带来了核心协议无法完全规避的风险。

尚不明确的细节

关于密钥最初如何被泄露的细节很少。目前尚不清楚攻击是源于钓鱼活动、内部威胁还是基础设施入侵。链上调查人员正在追踪USDC的流向,但尚未有任何中心化发行方或执法机构宣布冻结资金,这些资金可能已通过混币器或其他混淆层进行转移。

缺乏即时追回的可能性,很可能让那些将流动性存放在相对小众桥接上的用户感到担忧。对于Arbitrum DeFi生态中的交易者和流动性提供者而言,这一事件再次引入了一个熟悉的矛盾:新桥接的速度和可组合性优势,往往以削弱安全假设为代价。

对Layer-2安全叙事的广泛影响

AFX Trade的损失发生在机构对以太坊扩容解决方案关注度日益上升的时期,安全保证正成为一大卖点。Arbitrum迅速与攻击事件撇清关系——强调其原生桥接的完整性——这表明,知名L2团队非常清楚桥接攻击可能造成的声誉损害,即使他们在技术上并无过错。

尽管如此,对受影响用户而言,实际结果与任何桥接盗窃事件并无二致:代币丢失,追索途径不明。此次事件并不意味着Arbitrum作为网络存在系统性风险,但它强化了DeFi参与者在评估基于主流Rollup的应用的托管链时,必须保持谨慎。

故事的下一阶段将取决于取证报告,以及攻击者是否会留下痕迹,将钱包活动与已知实体关联起来。目前,热验证器签名被利用的事件,为保障跨链消息层安全而不引入中心化这一持续斗争,提供了又一个数据点。

展开阅读全文
更多新闻