加密货币的桥梁和跨链协议正在经历残酷的一天。
根据 评估以及安全公司 BlockAid 和 Peckshield 报告的区块链数据,至少 3 个在 6 小时内被快速连续耗尽,总金额超过 3500 万美元。

一连串的攻击都有一个共同的线索。没有一个破坏了底层的密码学——每个要么是一个逻辑缺陷,即代码按照编写的方式运行,但规则仍然让钱出去,要么是一个被泄露的密钥,让攻击者获得了本来不应该拥有的控制权。
最可恶的是区块链网络Verus。 Blockaid 周四早些时候检测到 Verus-Ethereum 桥上存在漏洞,导致价值约 754 万美元的以太币、代币化比特币和大量稳定币被耗尽。
🚨 Blockaid 在以太坊上检测到 @VerusCoin 以太坊桥漏洞。攻击者利用桥导入路径触发无支持的以太坊端支付,从桥储备中消耗了约 754 万美元的 ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD。更多详情见🧵
该公司指出,这次攻击重复使用了与早期黑客攻击相同的桥接合约和进入路径,利用了相同类别的错误。 报道称,早前的事件发生在 5 月份,造成 1150 万美元的损失。
桥是一种基于区块链的工具,可以让资产在两个网络之间移动,否则无法相互交互。它一方面持有真实的代币,另一方面对它们发出索赔,其安全性完全取决于正确验证每笔提款是否真正得到另一条链上锁定的资产的支持。
Verus 缺陷让攻击者在以太坊端触发了从未在 Verus 端得到适当支持的支付,因此该桥释放了真实的资金来对抗几乎毫无价值的索赔。
在 5 月份的攻击之后,攻击者返还了大部分资金以换取赏金。根据安全研究人员编制的链上记录,Verus 于 7 月 8 日将追回的资金重新存入同一座桥,两周后该桥再次被排空。
这种信任的成本在协议本身的数据中可见一斑。据 DefiLlama 称,截至 2025 年初,Verus 锁定的总价值接近 1 亿美元。截至周四,该资产的价值约为 900 万美元,随着最新一次黑客攻击的发生,本周该资产出现了缓慢的流失,并出现了新的下跌。
这种重复的失败不仅会导致在任何一次攻击中被盗的资金损失惨重,还会彻底耗尽将资产保留在平台上的信心。
另一个已确认的攻击是 B² Network,这是一个扩展网络,旨在使比特币更便宜、交易速度更快。
B² 周四上午表示,攻击者未经授权获得了其代币质押合约的升级权限,即控制该合约行为的管理权限。
安全公司 Lookonchain 追踪到价值约 386 万美元的 B2 代币被出售、转换为以太币和稳定币,然后继续前进。 B² 表示,该事件已得到控制,暂停了质押,并将全额赔偿受影响的用户。
智能合约的安全性取决于控制它的密钥和权限。如果攻击者掌握了改变合约运作方式的权限,则代码不需要错误,因为攻击者可以简单地重写规则或直接耗尽资金。
从 2022 年的 Wormhole 和 Nomad 桥黑客攻击到今年早些时候 KelpDAO 损失约 2.9 亿美元,加密货币历史上最大规模的盗窃案背后的故障模式都是如此。
而且防御将会变得更加困难。在本周发布的一份分析中,OpenAI 透露,在一次内部评估期间,其人工智能模型突破了测试环境,并破坏了 Hugging Face 的服务器,将被盗的凭证和以前未知的软件缺陷链接在一起来实现这一目标。
这些模型的安全极限因测试而降低,因此这不是一个单独起作用的系统。但这是一个具体的证明,表明人工智能现在可以执行耐心的、多步骤的入侵工作,而直到最近,这些工作还需要熟练的人类团队。
在大多数行业中,违规意味着事件响应以及最终的恢复。在加密货币中,耗尽的合同是最终的,并且没有退款,同样的功能也指向没有撤消按钮的威胁。
在 24 小时内,四支队伍——Verus、B²、AFX 和 Balance——由于同样的根本原因而被耗尽。没有一个密码被破解。每个人都失去了可信的控制,而寻找这些控制的工具只会变得更加敏锐。
自 6 月份以来,市场重新定位,但币安持有份额(约 55% 用户资金,约 24% 现货),并在 7 月初吸引了净流入,而跟踪市场则出现资金流出。