跨链桥 LiFi Protocol 遭攻击,约1000万美元资产被盗

七月链上安全事故仍在高发

2026-07-17 02:20

7月16日,跨链桥聚合协议 LiFi Protocol 被攻击,损失约1000万美元。攻击者利用合约的任意调用漏洞,盗走了那些已经授权该合约操作用户的资产。同一天,OKLink 发布的七月链上安全月报显示,全月安全事件累计损失约2.9亿美元,其中私钥泄露造成的损失占比高达88.31%

LiFi Protocol 做的是跨链桥聚合,本质是一个帮用户在多条链之间搬运资产的路由层。问题在于,当它被授权代用户执行操作时,一旦合约逻辑存在「任意调用」这样的大开口,攻击者就能借已授权的权限,把用户钱包里的资产转走。这类风险不是第一次出现,却反复上演。

更值得警惕的是宏观数据。OKLink 统计,七月至今链上安全事件造成的损失里,绝大多数来自私钥泄露和桥相关漏洞。私钥一旦泄露,攻击几乎是降维打击——不需要找代码 bug,直接拿走控制权。这也解释了为什么机构越来越把密钥管理当成头等安全课题。

跨链桥的历史账本并不干净。Ronin、Wormhole、Nomad 等大型桥都曾因合约逻辑或签名验证缺陷损失数亿,行业为此交过太多学费。LiFi 这次的「任意调用」再次说明,聚合层把多条链的权限收拢到一起,便利的另一面是攻击面也被放大——一处失守,授权用户全部暴露。

对普通用户来说,这事儿的直接提醒很朴素:少给来路不明的协议开无限授权,定期收回不再使用的 approve 权限。Chainalysis 等机构也反复提示,按金额和时间设限的「最小化授权」能显著降低敞口。跨链桥、聚合器方便是真方便,但授权范围越大,一旦出事敞口也越大。

回过头看,跨链和聚合是行业刚需,不可能因为安全事件就退回孤岛。但七月这一连串事故说明,基础设施的安全水位还远没到让人放心。热闹归热闹,谁在真正为用户的资产上锁,才是更该盯紧的事。

还有一条常被忽略的防线是交易前的最小授权习惯:能用限额授权就别给无限授权,能设短期有效期就别永久放行。安全不只是协议单方面的事,用户的操作习惯同样决定敞口大小。定期用区块浏览器复查授权列表,是低成本却高回报的自我保护。