TeleSwap疑遭73.5萬美元攻擊,捂了5天才被捅出

橋又成重災區

2026-07-21 02:47

又一座跨鏈橋出事了,但這次最扎眼的不是金額,是「悶聲」。

PANews 7月20日訊息,據鏈上偵探 ZachXBT 披露,跨鏈橋 TeleSwap 疑於 2026 年 7 月 15 日遭遇超過 73.5 萬美元的攻擊。可截至北京時間 7 月 20 日,專案方始終沒有公開披露這件事。一筆七位數的失竊,硬是捂了整整五天。

TeleSwap 本身是跑在 Telegram 裡的換幣服務,使用者把幣打進它的熱錢包,它再在鏈上撮合。這類「託管式」橋,私鑰和熱錢包本就集中在一處,一旦被突破,往往就是整池被端走,沒有緩衝可言。

攻擊發生不久,TeleSwap 的比特幣熱錢包就停了處理交易,這本身已是訊號。更蹊蹺的在後面:約兩小時前,攻擊者已經把盜出來的資金轉進了 Tornado Cash,明顯是在做混幣、抹痕跡。Tornado Cash 這名頭大家不陌生——它早在 2022 年就被美國 OFAC 列入制裁名單,任何與之發生大額互動的地址,都會被打上合規汙點。ZachXBT 同步公開了疑似涉案地址,以及 TeleSwap 自己的比特幣熱錢包地址,方便社群順著鏈上痕跡追。

把背景攤開說,跨鏈橋向來是 DeFi 裡最脆弱的一環。它要在多條鏈之間搬動資產,處處是簽名、預言機、流動性池的介面,任何一處邏輯沒封死,就可能被一把薅走。2026 年光是被公開披露的橋攻擊,已經不止一起,Allbridge Core、TeleSwap 接連中招,手法多半是閃電貸配合池子失衡。

真正值得普通使用者警惕的,是「沉默期」。一筆 73.5 萬美元的失竊,專案方捂了五天,才被第三方捅出來——這五天裡,多少使用者還以為自己的資產安然無恙?資訊披露的滯後,有時候比漏洞本身更傷信任。更何況,資金已經進了被制裁的混幣器,追回來的機率微乎其微。

說到底,對咱們最實在的判斷是:跨鏈橋這種「把鑰匙交給中間人」的活兒,短期裡很難徹底安全。用橋搬錢之前,先想清楚兩件事——這筆錢非搬不可嗎?出了事,誰會先告訴你? 靠專案方自覺披露,往往是最慢的那條路。真要跨鏈,小額、分批、挑審計過的橋,比賭運氣強得多。