跨链桥一周连遭三劫:Across、Allbridge、TeleSwap合计损失570万美元
桥又成提款机



跨链桥又成了黑客的「提款机」。过去一周,Across、Allbridge和TeleSwap三家接连中招,合计损失570万美元——Across丢了335万,Allbridge损失165万,TeleSwap被卷走73.5万。区块链安全研究者ZachXBT在社交平台披露了部分细节,手法之熟练,像是同一拨人轮番试探不同桥的同一类漏洞。被盗资金的流向,成了链上侦探和监管者共同追踪的线索。
这绝不是孤立事件。把时间拉长到今年,光是已公开的跨链桥攻击就已经有20起,累计损失3.55亿美元。跨链桥天生处在「多链资产托管」的险位上:它要替用户在两条链之间临时保管资产,合约复杂、资金高度集中,天然是黑客眼里的高价值目标。很多桥还保留了可升级的管理员权限,一旦密钥泄露就是灭顶之灾。权限越集中,单点故障的代价就越大,这是桥原罪式的难题。
几个细节值得玩味。部分被盗资金经由Tornado Cash这类混币协议洗白,链上追踪的难度又被抬高了一截。而TeleSwap那笔攻击,事发5天后才被公开,期间用户资金早已不翼而飞——这种「延迟披露」在DeFi安全事件里并不少见,却最伤用户信任,也暴露出项目方危机响应的短板。透明和及时,是DeFi项目最后的信用底线。
反过来看,跨链需求本身是真实存在的,问题出在桥的安全模型上。中心化托管式桥、轻客户端验证、乐观验证,每种方案都在安全性和效率之间做取舍。桥的安全水位,决定了多链世界能不能真正跑起来——一次570万美元的劫案,伤的不只是三家项目方,更是整个跨链叙事的可信度。头部协议如今普遍上马了第三方审计、漏洞赏金和保险基金,但道高一尺魔高一丈。
值得警惕的是,黑客的节奏正在加快。当攻击从「偶发」变成「一周三起」,普通用户最实在的应对是:跨链能少走桥就少走桥,大额资产别长期停在桥合约里。热闹归热闹,安全才是自己的钱袋子。把资产分散、少用桥、多核对合约地址,永远不过时。