跨鏈橋 LiFi Protocol 遭攻擊,約1000萬美元資產被盜

七月鏈上安全事故仍在高發

2026-07-17 02:20

7月16日,跨鏈橋聚合協議 LiFi Protocol 被攻擊,損失約1000萬美元。攻擊者利用合約的任意呼叫漏洞,盜走了那些已經授權該合約操作使用者的資產。同一天,OKLink 釋出的七月鏈上安全月報顯示,全月安全事件累計損失約2.9億美元,其中私鑰洩露造成的損失佔比高達88.31%

LiFi Protocol 做的是跨鏈橋聚合,本質是一個幫使用者在多條鏈之間搬運資產的路由層。問題在於,當它被授權代使用者執行操作時,一旦合約邏輯存在「任意呼叫」這樣的大開口,攻擊者就能借已授權的許可權,把使用者錢包裡的資產轉走。這類風險不是第一次出現,卻反覆上演。

更值得警惕的是宏觀資料。OKLink 統計,七月至今鏈上安全事件造成的損失裡,絕大多數來自私鑰洩露和橋相關漏洞。私鑰一旦洩露,攻擊幾乎是降維打擊——不需要找程式碼 bug,直接拿走控制權。這也解釋了為什麼機構越來越把金鑰管理當成頭等安全課題。

跨鏈橋的歷史賬本並不乾淨。Ronin、Wormhole、Nomad 等大型橋都曾因合約邏輯或簽名驗證缺陷損失數億,行業為此交過太多學費。LiFi 這次的「任意呼叫」再次說明,聚合層把多條鏈的許可權收攏到一起,便利的另一面是攻擊面也被放大——一處失守,授權使用者全部暴露。

對普通使用者來說,這事兒的直接提醒很樸素:少給來路不明的協議開無限授權,定期收回不再使用的 approve 許可權。Chainalysis 等機構也反覆提示,按金額和時間設限的「最小化授權」能顯著降低敞口。跨鏈橋、聚合器方便是真方便,但授權範圍越大,一旦出事敞口也越大。

回過頭看,跨鏈和聚合是行業剛需,不可能因為安全事件就退回孤島。但七月這一連串事故說明,基礎設施的安全水位還遠沒到讓人放心。熱鬧歸熱鬧,誰在真正為使用者的資產上鎖,才是更該盯緊的事。

還有一條常被忽略的防線是交易前的最小授權習慣:能用限額授權就別給無限授權,能設短期有效期就別永久放行。安全不只是協議單方面的事,使用者的操作習慣同樣決定敞口大小。定期用區塊瀏覽器複查授權列表,是低成本卻高回報的自我保護。