本周某跨链桥遭到攻击,损失约 4000 万美元。攻击路径并不新颖:验证节点密钥泄漏导致签名权限失控。复盘这类事件,技术细节之外,行业共性问题更值得关注。
攻击路径还原
- 第一步:社工入侵获取验证节点私钥
- 第二步:伪造跨链消息,向目标链请求解锁资产
- 第三步:套利者与攻击者共同撤出,损失放大
行业共性问题
桥的多签验证节点数量少、密钥管理集中、升级权限不受约束——这三个问题在历次攻击中反复出现。桥的安全性上限,取决于最薄弱的一个签名者。
用户避险清单
跨链前评估桥的资金规模和运行历史;大额跨链分批执行并缩短资产滞留时间;跨链后立即撤走不用的资产。桥是过河用的,不是存钱用的。
风险提示:本文内容仅供信息参考,不构成投资建议。加密货币及理财产品价格波动剧烈,过往收益不代表未来表现。投资前请充分了解风险,独立做出决策。