跨链桥连遭重击,两起攻击致超3100万美金蒸发

双桥同日受袭:跨链安全危机再升级

2026年7月,全球去中心化金融生态遭遇重大冲击,两大核心跨链桥在相隔不足24小时内接连爆发严重安全漏洞。攻击者分别针对AFX Trade与VerusCoin协议实施精准打击,共导致超过3100万美元的数字资产流失。区块链监测平台Blockaid在事件发生期间迅速识别并披露了相关动态,进一步加剧市场对跨链桥底层架构稳定性的质疑。

Arbitrum生态桥遭定向渗透,巨额USDC被窃取

7月22日UTC时间21:30,Blockaid首次侦测到针对Arbitrum网络上AFX Trade协议的异常行为。黑客通过破解托管桥中五个热节点的签名机制,绕过法定人数验证要求,完成一笔未经授权的资金转移,盗走价值2415万美元的USDC代币。

被盗资产随后转入以太坊钱包,并兑换为12,467.5枚ETH。PeckShieldAlert追踪显示,这些资金目前仍存放于地址0x6276…ebAC中。安全团队确认,此次攻击系针对AFX在Arbitrum上部署桥的特定目标行动,直接导致协议层面大额资产外流。

AFX在事件曝光后立即暂停桥服务,并声明其核心交易系统及整个Arbitrum生态未受波及。代表Arbitrum基金会的Steven Goldfeder亦澄清,原生桥未被入侵,本次提款问题源于第三方集成缺陷所致。

目前所有被盗资金仍处于攻击者控制之下。SlowMist已将涉案钱包提交至加密货币防御联盟(CDA),参与跨国追踪协作。此前曾负责该桥代码审计的Zellic公司也已加入调查行列。AFX承诺将持续更新追回进展,直至事件彻底厘清。

VerusCoin桥再现旧漏洞,多币种遭大规模掠夺

次日,即7月23日,Blockaid标记出另一桩针对VerusCoin以太坊桥的安全事件,造成约754万美元损失。攻击者利用桥的导入流程缺陷,触发无足额储备支持的支付指令,成功提取包括ETH、tBTC、USDC、USDT、EURC、MKR和scrvUSD在内的多种资产。

资金最终流入一个以C142D54结尾的钱包。分析指出,此次攻击与2026年5月发生的同类事件高度相似,均源于同一合约入口路径的逻辑漏洞。尽管攻击者使用新钱包地址,但技术特征表明其沿用相同攻击模式。

Blockaid强调,两次攻击属于同一类漏洞范畴,揭示该桥在转账验证环节存在长期未修复的设计缺陷。此外,攻击者迅速启用Tornado Cash进行洗钱操作,使追踪难度显著上升。截至目前,VerusCoin尚未发布官方回应。

5月的前次攻击中,攻击者仅以极低交易成本便窃取1158万美元,暴露出跨链桥在资产核验机制上的根本性短板。

事件概览:双重袭击与历史重演

· 桥:AFX Trade (Arbitrum) —— 漏洞日期:2026年7月22日 —— 被盗金额:2415万美元 —— 受影响资产:USDC

· 桥:VerusCoin以太坊桥 —— 漏洞日期:2026年7月23日 —— 被盗金额:754万美元 —— 受影响资产:ETH、tBTC、USDC、USDT、EURC、MKR、scrvUSD

· 桥:VerusCoin以太坊桥 —— 漏洞日期:2026年5月 —— 被盗金额:1158万美元 —— 受影响资产:多种货币

行业警觉升温,协同应对持续展开

此类事件再次凸显跨链桥作为关键基础设施所面临的系统性风险。历史上,Wormhole与Nomad等项目曾在2022年遭遇类似规模攻击,形成行业警示。

Blockaid指出,VerusCoin此次漏洞的核心在于对传入转账价值缺乏有效校验,此类问题在业内已有先例。包括SlowMist与PeckShieldAlert在内的多家安全机构正密切监控资金动向,并与交易所及其他生态成员合作,建立可疑活动拦截网络。

AFX与VerusCoin均未公布桥服务恢复时间表。两项调查仍在推进中,监管与技术团队正全力追踪资产轨迹,目前尚未披露任何具体的补救或补偿方案。