跨链桥(Cross‑Chain Bridge)是允许资产在不同区块链之间转移的关键基础设施。但在2026年初至5月中旬,这一组件成为DeFi生态中最薄弱的安全环节之一。
区块链安全机构统计显示,短短几个月内,至少8起跨链桥相关攻击造成约3.286亿美元损失。其中绝大多数来自4月发生的一次重大事件:KelpDAO基于LayerZero构建的rsETH跨链桥被攻破。
虽然每次攻击的技术细节不同,但背后的核心问题几乎一致:跨链桥锁定巨额资产,却依赖相对脆弱的验证系统和链下基础设施。
2026年4月18日,攻击者从KelpDAO的rsETH跨链桥中盗走约116,500枚rsETH(价值约2.92亿美元),成为当年最大DeFi黑客事件。
调查发现,这次攻击并非典型的智能合约漏洞,而是针对桥接系统验证架构和基础设施的复杂攻击。
关键因素包括:
调查机构表示,早期迹象指向朝鲜黑客组织 Lazarus Group(TraderTraitor分支),但这一归因仍属于技术分析阶段,并非法律层面的最终认定。
2026年5月15日,跨链流动性协议 THORChain 遭遇攻击,损失约1080万美元,涉及比特币、以太坊、BNB Chain等多个网络。
调查人员认为攻击与其 GG20阈值签名(TSS)系统 有关。
该系统允许多个节点共同签名交易,而无需暴露完整私钥。但分析显示:
这一案例凸显了分布式签名体系的长期风险:一旦足够多的密钥碎片泄露,攻击者就可能重建完整密钥并控制资金。
2026年5月18日,Verus‑Ethereum跨链桥被攻击,损失约1158万美元。
攻击者提取的资产包括:
安全研究人员发现问题源于桥接逻辑中的验证缺口:
结果是,攻击者可以提交一个看似有效的跨链消息,但实际上在来源链只转入几乎为零的价值,从而诱导桥释放真实资金。
2026年的一系列事件再次证明:跨链桥往往是DeFi系统中风险最高的组件。
几个结构性问题在多个攻击中反复出现。
许多桥依赖少量验证者或中继节点确认跨链消息。一旦这些节点被攻破,攻击者就能授权虚假交易,例如KelpDAO事件中的单验证者结构。
跨链桥通常通过多签或阈值签名控制巨额资金池。如果节点泄露密钥碎片或被攻陷,就可能生成看似合法的提现签名,这在THORChain案例中尤为明显。
桥需要证明另一条链上的事件真实发生。如果验证规则不一致或缺少关键字段检查,就可能允许伪造证明通过验证,例如Verus桥的漏洞。
跨链系统高度依赖链下组件,例如:
攻击这些基础设施可以污染验证数据源,KelpDAO攻击就是典型案例。
跨链桥的失败影响远不止被盗资金本身。
当一个桥被攻破时,可能产生连锁反应:
由于跨链桥通常集中保管大量资产,一个漏洞就可能同时冲击多个区块链和DeFi协议。
2026年的这一轮攻击潮表明,问题并非单个漏洞,而是跨链架构本身的系统性风险。如果未来的桥设计不能实现更强的验证模型、更分散的验证者结构,以及更安全的运维基础设施,那么跨链系统仍将继续成为加密行业最诱人的攻击目标。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年2月至5月中旬,至少8起跨链桥攻击共造成约3.286亿美元损失,其中KelpDAO‑LayerZero事件 alone 就占约2.92亿美元。[9][35]
2026年2月至5月中旬,至少8起跨链桥攻击共造成约3.286亿美元损失,其中KelpDAO‑LayerZero事件 alone 就占约2.92亿美元。[9][35] 主要事件包括:KelpDAO rsETH桥被伪造跨链消息攻击、THORChain疑似GG20阈值签名漏洞导致约1080万美元损失,以及Verus‑Ethereum桥因验证缺口被盗约1158万美元。[1][2][4][5]
这些事件显示出跨链桥的结构性风险:资产高度集中、验证节点过少、密钥管理复杂以及对RPC等链下基础设施的依赖,使其成为攻击者最理想的目标。