TeleSwap疑遭73.5万美元攻击,捂了5天才被捅出
桥又成重灾区
又一座跨链桥出事了,但这次最扎眼的不是金额,是「闷声」。
PANews 7月20日消息,据链上侦探 ZachXBT 披露,跨链桥 TeleSwap 疑于 2026 年 7 月 15 日遭遇超过 73.5 万美元的攻击。可截至北京时间 7 月 20 日,项目方始终没有公开披露这件事。一笔七位数的失窃,硬是捂了整整五天。
TeleSwap 本身是跑在 Telegram 里的换币服务,用户把币打进它的热钱包,它再在链上撮合。这类「托管式」桥,私钥和热钱包本就集中在一处,一旦被突破,往往就是整池被端走,没有缓冲可言。
攻击发生不久,TeleSwap 的比特币热钱包就停了处理交易,这本身已是信号。更蹊跷的在后面:约两小时前,攻击者已经把盗出来的资金转进了 Tornado Cash,明显是在做混币、抹痕迹。Tornado Cash 这名头大家不陌生——它早在 2022 年就被美国 OFAC 列入制裁名单,任何与之发生大额交互的地址,都会被打上合规污点。ZachXBT 同步公开了疑似涉案地址,以及 TeleSwap 自己的比特币热钱包地址,方便社区顺着链上痕迹追。
把背景摊开说,跨链桥向来是 DeFi 里最脆弱的一环。它要在多条链之间搬动资产,处处是签名、预言机、流动性池的接口,任何一处逻辑没封死,就可能被一把薅走。2026 年光是被公开披露的桥攻击,已经不止一起,Allbridge Core、TeleSwap 接连中招,手法多半是闪电贷配合池子失衡。
真正值得普通用户警惕的,是「沉默期」。一笔 73.5 万美元的失窃,项目方捂了五天,才被第三方捅出来——这五天里,多少用户还以为自己的资产安然无恙?信息披露的滞后,有时候比漏洞本身更伤信任。更何况,资金已经进了被制裁的混币器,追回来的概率微乎其微。
说到底,对咱们最实在的判断是:跨链桥这种「把钥匙交给中间人」的活儿,短期里很难彻底安全。用桥搬钱之前,先想清楚两件事——这笔钱非搬不可吗?出了事,谁会先告诉你? 靠项目方自觉披露,往往是最慢的那条路。真要跨链,小额、分批、挑审计过的桥,比赌运气强得多。