關鍵要點
- 2026年7月22日至23日,網路犯罪分子透過兩次不同的橋樑漏洞攻擊DeFi協議,盜走超過3160萬美元
- AFX Trade平台因惡意行為者取得其基於Arbitrum的橋樑驗證者簽署金鑰控制權,被盜2415萬美元
- 另一起針對Verus以太坊橋樑的攻擊造成750萬美元損失,手法與2026年5月的一次漏洞完全相同
- Offchain Labs澄清Arbitrum的原生橋樑基礎設施保持安全——僅有第三方協議受損
- AFX被盜資產大部分被兌換成約12,467 ETH,並集中在一個地址
在一場驚人的協調加密貨幣盜竊中,兩個區塊鏈橋樑在2026年7月22日至23日的七小時內分別遭受安全漏洞,合計損失超過3160萬美元。
今天是駭客日嗎?
今天已經發生三起漏洞事件,總損失達3555萬美元。
AFX Trade(@AFX_XYZ)被盜2415萬美元。
Verus(@VerusCoin)以太坊橋樑被盜755萬美元。
B² Network(@BSquaredNetwork)被盜386萬美元。 pic.twitter.com/9v1KxWtaHV
— Lookonchain (@lookonchain) 2026年7月23日
主要事件針對AFX Trade,這是一個在Arbitrum網路上運作、使用USDC結算的去中心化永續合約平台。區塊鏈交易分析顯示,威脅行為者成功未經授權存取負責批准橋樑提款的私鑰。
利用五個被入侵的熱驗證者簽名,攻擊者授權了一筆高達24,150,000 USDC的提款,轉入其控制的錢包地址。此授權滿足了橋樑所需的三分之二驗證者共識,導致智能合約根據其程式邏輯處理了這筆詐欺交易。
值得注意的是,橋樑的底層程式碼在整個事件中保持完整。漏洞完全源於未經授權的金鑰存取,而非協議架構中的任何技術缺陷。
AFX Trade漏洞時間線
安全監控平台Blockaid於7月22日UTC時間晚上9:30首次發現可疑活動。在協議內建的200秒挑戰期後,非法提款被最終確定並立即轉移至以太坊。
被盜的USDC迅速被兌換成約12,467 ETH,當時價值約2400萬美元。區塊鏈取證顯示這些資產仍集中在一個錢包地址中。
AFX的交易活動在7月中旬達到數月高峰,使得2400萬美元的損失尤其毀滅性,因為它基本上抹去了協議的總鎖定價值。
Offchain Labs(Arbitrum開發團隊)共同創辦人Stephen Goldfeder強調,網路的官方橋樑基礎設施從未被入侵。他在X上澄清:「該交易源自第三方協議。」
二次攻擊針對Verus基礎設施
在AFX事件發生僅數小時後,Blockaid的監控系統標記了另一起針對Verus以太坊橋樑的漏洞。這第二次入侵導致約750萬美元的資產被盜,包括以太幣、tBTC、USDC、USDt、EURC、MKR和scrvUSD。
根據Blockaid的評估,攻擊者利用橋樑的導入功能在以太坊網路上產生未經授權的分發。此技術與2026年5月同一基礎設施的入侵幾乎相同,那次造成1158萬美元損失,但取證證據顯示最新事件中使用了不同的錢包地址。
雖然這兩起漏洞在操作上看似獨立,但它們體現了2026年更廣泛的DeFi安全趨勢——惡意行為者越來越關注鏈下基礎設施漏洞,而非智能合約程式碼弱點。
安全分析師兼DeFiHackLabs創辦人SunSec確認,是加密金鑰被入侵而非程式碼漏洞導致了AFX漏洞。此攻擊模式與4月Drift Protocol約2.85億美元的事件非常相似,攻擊者逐步累積特權系統存取權限。
這些漏洞緊接在幾天前RWA平台Ostium因預言機操縱攻擊被盜1800萬美元之後,凸顯了Arbitrum生態系統項目日益嚴峻的安全環境。
加密貨幣安全專業人士持續將橋樑視為DeFi基礎設施中的根本漏洞。區塊鏈調查員TheCrypticWolf在X上表示:「橋樑永遠是薄弱環節,直到安全性升級。」
這篇文章雙重加密貨幣橋樑漏洞在七小時內盜走3160萬美元首次出現在Blockonomi。
