桥对资产的实际操作及其四种失效方式

区块链文库报道:

跨链桥的资产转移机制与四种失败模式

据Presto Research(2024年6月3日)报告,跨链桥会将你在一条区块链上持有的资产,以等价形式转移到另一条链上,通常的做法是将原资产锁定在智能合约中,并在目标链上铸造封装版本,或者利用部署在两条链上的流动性池来完成。跨链桥之所以频频失效,是因为这种资产转移依赖于少数几个信任节点——谁负责验证消息、合约代码实际检查什么、系统如何配置——只要其中任何一个环节存在漏洞,攻击者就能在没有真实存款的情况下铸造或释放资金。

两种设计如何转移资产

在“锁定并铸造”模式中,用户在源链上存入资产,资产被锁定在智能合约中;桥的验证者确认锁定后,目标链上会铸造出封装代币,日后可通过销毁封装代币并解锁原始资产来赎回(据Presto Research)。流动性池模式则完全跳过了铸造环节:用户的存款进入源链上的一个池子,目标链上的对应池子从其自有储备中支付等额资产(同一来源)。两种设计都有一个共同特点,Chainalysis在2022年8月2日的文章中曾指出:它们都将资金集中在一个存储点——无论是智能合约还是验证者集合——这种集中化正是跨链桥成为诱人目标的原因。

失败模式一:验证者被攻破

如果跨链桥依赖少数几个外部验证者来批准转账,那么控制这些验证者中的多数就足以批准欺诈性转账。Presto Research将2022年3月的Ronin桥攻击事件描述如下:Ronin采用权威证明模式,由9个验证者保障安全,攻击者攻破了其中5个,从而批准了一笔173,600 ETH和2550万USDC的转账,转入一个在该链上并无合法封装ETH的地址——Presto Research称,两笔交易造成的损失约为6.25亿美元。

失败模式二:合约逻辑存在漏洞

第二种模式是桥本身的存款验证代码存在缺陷,使攻击者能够在源链上从未真实存入资产的情况下,触发目标链上的铸造操作——Presto Research称之为“虚假存款”。其例子是2022年1月的Qubit Finance以太坊-BSC桥:由于合约使用了自定义代码而非标准库,攻击者发现,在存款函数中将空地址作为代币合约提交,可以完全绕过验证,从而在BSC上铸造了价值约1.85亿美元的qXETH,而实际存入的ETH为0。Presto Research称,在铸造的代币被兑换后,总损失约为8000万美元。

失败模式三:跨链消息被伪造或验证不严

现代跨链桥通常使用消息层——如Axelar、LayerZero等协议——来告知目标链源链上确实发生了存款。如果接收合约对消息检查不够严格,攻击者就可以伪造消息。Halborn在2026年2月9日发布的关于CrossCurve攻击事件的描述中正好说明了这一点:CrossCurve的ReceiverAxelar合约存在访问控制薄弱的问题,攻击者可以伪造看似来自Axelar的消息,并指示PortalV2合约在多个链上释放资金,Halborn估计损失约为300万美元。同样机制但规模更大的案例,是KuCoin消息源(引用PeckShield截至2026年5月中旬的数据)描述的2026年4月18日至19日的Kelp DAO攻击事件:攻击者在Kelp基于LayerZero的桥上伪造了一条跨链消息,释放了约116,500枚rsETH,约占该代币流通供应量的18%,KuCoin消息源称损失约为2.92亿美元。1inch引用TechRadar的报道,将同一事件损失定为约2.9亿美元——这两个数字在本报道所掌握的证据中并未得到统一。KuCoin消息源称,下游借贷平台Aave因此冻结了rsETH市场;1inch则仅表示与其他协议一起参与了帮助Aave上受事件影响资产恢复的努力,并未提及冻结。同一失败模式的较小实例发生在4月的Hyperbridge上(据1inch):一条伪造消息让攻击者铸造了10亿枚桥接DOT代币,并抛售到可用流动性中,初步报告损失约23.7万美元,后续评估认为实际损失接近250万美元。5月,据1inch引用的Cointelegraph报道,安全公司Blockaid和PeckShield标记了5月18日Verus Protocol以太坊桥的攻击事件。Blockaid指出,问题既不是ECDSA绕过,也不是公证人密钥泄露,更不是解析器漏洞,而是源金额验证缺失——导致攻击者盗走了价值约1160万美元的资产,随后兑换为约5402枚ETH。

失败模式四:桥的配置问题

即使消息协议本身安全,具体项目的配置方式也可能削弱其安全性。据1inch,LayerZero表示Kelp DAO攻击事件可追溯到Kelp的配置选择,包括使用单一的分布式验证者网络(DVN)而非多个独立网络;Kelp对此说法提出异议。双方均未在本报道所审查的证据中提供正式声明,因此此处无法解决这一争议——但这一案例说明,消息协议的安全性部分取决于桥运营商在其之上所做的配置选择。

数字所揭示与未揭示的信息

Chainalysis在2022年8月2日的估计显示,13次桥攻击共被盗约20亿美元,占当年所有加密货币被盗总额的69%;其还估计,2022年与朝鲜相关的黑客从桥和其他DeFi协议中盗取了约10亿美元。这些数据针对的是特定日历年度,并使用了Chainalysis自身的追踪方法。KuCoin消息源引用PeckShield数据,描述了另一个时间段——从2026年2月到5月中旬的8次桥攻击,总损失约3.286亿至3.29亿美元——本报道未直接查看该数据集,仅依据KuCoin的总结。这两个数字涵盖不同年份、不同攻击次数以及未公开的方法论,因此不支持将它们相加或从中解读趋势。另外,KuCoin消息源报道,截至2026年4月中旬,全年DeFi相关损失已超过7.5亿美元,这一数字包含了桥以外的攻击事件——包括2026年4月1日Drift Protocol约2.85亿美元的损失,该事件涉及数月的社交工程、使用白名单中的低价值代币作为虚假抵押品以及特权管理访问,而非桥的合约或消息层漏洞。将Drift Protocol归入“桥攻击”汇总,描述的是操作信任层面的破坏,而非本报道所涵盖的机制。

本文未说明的内容

本文无法告诉你跨链桥的安全性是在改善还是恶化。证据中仅有的两个汇总数字——Chainalysis截至2022年8月的20亿美元,以及KuCoin引用PeckShield得出的2026年几个月内的3.286亿至3.29亿美元——使用了不同的时间窗口、不同的范围以及双方均未完全披露的方法论,因此无法作为趋势进行比较。当两家媒体对同一事件给出不同数字时,例如Kelp DAO的2.92亿美元(KuCoin消息源引用PeckShield)与2.9亿美元(1inch引用TechRadar),本文同时列出两者,而不选择其一,因为双方均未展示其计算过程。本文中的几个2026年数据依赖于二手报道——本报道未查看Kelp DAO、Drift Protocol或Verus Protocol的原始事后分析、审计报告或链上取证文档,因此无法独立确认攻击者身份,包括将事件与朝鲜相关组织关联的说法,仅依据各媒体报道的内容。早期损失估算也可能发生变化:Hyperbridge最初的约23.7万美元数字后来被1inch修订为约250万美元,因此在攻击发生数小时后报道的数字不应被视为最终数字。

© 版权声明
THE END
喜欢就支持一下吧
分享