跨鏈橋一週連遭三劫:Across、Allbridge、TeleSwap合計損失570萬美元
橋又成提款機



跨鏈橋又成了駭客的「提款機」。過去一週,Across、Allbridge和TeleSwap三家接連中招,合計損失570萬美元——Across丟了335萬,Allbridge損失165萬,TeleSwap被捲走73.5萬。區塊鏈安全研究者ZachXBT在社交平臺披露了部分細節,手法之熟練,像是同一撥人輪番試探不同橋的同一類漏洞。被盜資金的流向,成了鏈上偵探和監管者共同追蹤的線索。
這絕不是孤立事件。把時間拉長到今年,光是已公開的跨鏈橋攻擊就已經有20起,累計損失3.55億美元。跨鏈橋天生處在「多鏈資產託管」的險位上:它要替使用者在兩條鏈之間臨時保管資產,合約複雜、資金高度集中,天然是駭客眼裡的高價值目標。很多橋還保留了可升級的管理員許可權,一旦金鑰洩露就是滅頂之災。許可權越集中,單點故障的代價就越大,這是橋原罪式的難題。
幾個細節值得玩味。部分被盜資金經由Tornado Cash這類混幣協議洗白,鏈上追蹤的難度又被抬高了一截。而TeleSwap那筆攻擊,事發5天后才被公開,期間使用者資金早已不翼而飛——這種「延遲披露」在DeFi安全事件裡並不少見,卻最傷使用者信任,也暴露出專案方危機響應的短板。透明和及時,是DeFi專案最後的信用底線。
反過來看,跨鏈需求本身是真實存在的,問題出在橋的安全模型上。中心化託管式橋、輕客戶端驗證、樂觀驗證,每種方案都在安全性和效率之間做取捨。橋的安全水位,決定了多鏈世界能不能真正跑起來——一次570萬美元的劫案,傷的不只是三家專案方,更是整個跨鏈敘事的可信度。頭部協議如今普遍上馬了第三方審計、漏洞賞金和保險基金,但道高一尺魔高一丈。
值得警惕的是,駭客的節奏正在加快。當攻擊從「偶發」變成「一週三起」,普通使用者最實在的應對是:跨鏈能少走橋就少走橋,大額資產別長期停在橋合約裡。熱鬧歸熱鬧,安全才是自己的錢袋子。把資產分散、少用橋、多核對合約地址,永遠不過時。