2026年5月30日,跨链桥Gravity Bridge因疑似签名密钥泄露损失约540万美元,涉及USDC、ETH、USDT及PAYG代币,攻击者通过ChangeNOW和币安转移了部分资金。 该事件被确认为2026年第九起重大跨链桥攻击,使全年跨链桥被盗总额突破3.28亿美元,再次凸显中心化密钥管理作为单点故障的重大风险。

Create a landscape editorial hero image for this Studio Global article: What happened in the suspected $5.4 million hack of Gravity Bridge on May 30, 2026, including the stolen assets, the cause (a signing key co. Article summary: On May 30, 2026, the Gravity Bridge cross-chain protocol was exploited for approximately **$5.4 million** in a breach that on-chain investigators linked to a **suspected compromised signing or bridge contract key**.[7] T. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "* Hackers drained tBTC, ETH, and USDC from the Verus-Ethereum bridge before consolidating the funds into over 5,400 ETH held in a single wallet. **On May 18, an attacker drained ap" source context "Verus suffers $11.5M hack as bridge-related exploits hit $329M in 2026" Reference image 2: visual subject "Securing the heart of dig
2026年5月30日上午,区块链安全平台陆续监测到Gravity Bridge在以太坊端的合约出现异常资金流出。Gravity Bridge是专为以太坊与Cosmos生态间资产转移而设计的协议。短短数小时内,链上分析师追踪到约540万美元的资产被盗,并迅速将事件与一起疑似签名密钥泄露联系起来,而非智能合约代码的漏洞 。
链上调查员Specter率先报告了此次事件,识别出两个与可疑提款相关的攻击者地址 。PeckShield和SlowMist的安全专家随后证实了这些发现,得出结论认为,最可能的原因是桥合约密钥或签名授权被泄露
。
由于资金是从Gravity Bridge已通过验证的以太坊合约中流出,且利用了看似已授权的特权访问,所有证据都指向这不是一次典型的智能合约漏洞攻击。相反,这次攻击更像是私钥泄露的结果,使得攻击者能够以合法的桥运营者身份签署交易 。
被盗资产的明细勾勒出一幅清晰的画面:
截至事发时,Gravity Bridge官方尚未对此次事件做出正式回应 。
攻击者并未一次性将所有资产套现,而是采取了分阶段的策略。PeckShield追踪到,部分被盗资金流经了非托管兑换服务ChangeNOW和全球最大的中心化交易所币安 。
然而,对链上侦探来说,最值得关注的细节是黑客没有动用的部分。根据最新监控,攻击者的钱包中仍持有2,102枚ETH,价值约423万美元 。这表明攻击者已将被盗的稳定币和其他代币兑换成了ETH,但在完全套现前暂停了行动——可能是担心触发额外的交易所冻结或引起执法部门的注意。
攻击者保留的余额构成了一个实时链上足迹。安全研究人员和区块链分析公司将持续追踪该钱包,任何未来的资金转移都可能触发各大合规平台的警报 。
Gravity Bridge是一条去中心化、去信任化的专用区块链,旨在通过**跨链通信协议(IBC)**连接以太坊和Cosmos两大生态系统。它允许用户在无需依赖中心化托管方的情况下,将USDC、DAI、WETH等ERC-20资产转入Cosmos世界,反之亦然 。
截至2026年中,Gravity Bridge的累计跨链交易量已超过500亿美元,并由一个拥有超过100个验证节点的网络来保障结算终局性 。该桥的设计初衷是保持中立和无许可访问,其治理权分散在多个利益相关方手中。在5月30日攻击发生前,根据相关报道引用的链上数据,其总锁仓量(TVL)大致在 1,150万美元 左右
。
这次攻击事件暴露了跨链桥设计中的一个根本性矛盾。Gravity Bridge在治理和验证者层面是去中心化的,但在以太坊端,使用高权限签名密钥来授权提款的操作,引入了一个集中的信任点。据报道,当该密钥遭到泄露,攻击者便可在不攻破整个桥安全模型的情况下,就耗尽资金 。
Gravity Bridge的漏洞利用并非孤立事件。截至2026年5月中旬,PeckShield已记录了 8起重大跨链桥黑客事件,全年被盗资产总额达3.286亿美元 。事件列表如下:
| 日期 | 协议 | 报告损失 |
|---|---|---|
| 5月18日 | Verus-以太坊桥 | 1140万美元 |
| 5月15日 | THORChain | 1000万美元 |
| 4月27日 | ZetaChain | 30万美元 |
| 4月18日 | Kelp / LayerZero | 2.92亿美元 |
| 4月13日 | Hyperbridge | 250万美元 |
| 4月7日 | Squid Router | 100万美元 |
| 2月21日 | IoTeX桥 | 880万美元 |
| 2月1日 | CrossCurve | 300万美元 |
Gravity Bridge成为了这份严峻记录上的第九个重大受害者,很可能在6月前就将2026年的总损失额推高至超过3.3亿美元。这些事件的频率和规模,已将桥接安全提升为整个行业最紧迫的难题之一 。
如果说这些安全事件有一条贯穿始终的线索,那未必是代码质量,而是密钥管理的架构。
4月的Kelp/LayerZero事件单笔损失就达2.92亿美元。与Gravity Bridge事件类似,它引发的更多是关于授权机制的质疑,而非纯粹的技术漏洞。当一座桥的安全性依赖于一小部分签名密钥时——即使这些密钥由信誉良好的相关方持有——任何单一密钥的泄露都可能成为攻击者手中的“万能钥匙” 。
Gravity Bridge事件印证了安全研究人员多年来一直在强调的一个观点:在协议某一层的去中心化共识,并不能弥补另一层中心化密钥管理的缺陷。虽然多方计算(MPC)钱包、门限签名方案和硬件安全模块(HSM)都被提出作为解决方案,但在整个跨链桥领域中,它们的采用程度并不一致。
这起事件也突显了调查人员所面临的实际状况。由于攻击者将被盗的稳定币换成了ETH,并将大部分资金留存在一个可追踪的钱包中,此次攻击事件便成为了资产追回和法律追踪的鲜活案例。这最终究竟是能追回资金,还是仅仅在无尽的链上黑名单上再增添一个地址,仍有待观察。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月30日,跨链桥Gravity Bridge因疑似签名密钥泄露损失约540万美元,涉及USDC、ETH、USDT及PAYG代币,攻击者通过ChangeNOW和币安转移了部分资金。
2026年5月30日,跨链桥Gravity Bridge因疑似签名密钥泄露损失约540万美元,涉及USDC、ETH、USDT及PAYG代币,攻击者通过ChangeNOW和币安转移了部分资金。 该事件被确认为2026年第九起重大跨链桥攻击,使全年跨链桥被盗总额突破3.28亿美元,再次凸显中心化密钥管理作为单点故障的重大风险。