安全研究人员认为攻击可能针对协议使用的 GG20阈值签名(TSS)机制。该机制基于多方计算(MPC),由多个验证节点共同生成签名。调查显示,可能存在 恶意或被攻破的验证节点 利用了签名流程中的弱点,从而逐步重建金库签名权限。
与许多DeFi攻击不同,这次事件中的损失 主要来自协议自身资产,而不是用户存款或流动性提供者资金。
协议应对措施
这一事件再次引发对 MPC/TSS钱包系统安全性 的讨论:虽然分布式密钥设计能降低单点风险,但实现和节点治理仍可能成为攻击入口。
估计损失:约1158万美元。
三天后,攻击者利用 Verus–Ethereum跨链桥 的漏洞盗取约 1150万至1160万美元 的资产。被盗资产包括 103.6枚tBTC、1625枚ETH以及约14.7万USDC,随后被兑换并集中为ETH存入单一钱包。
安全分析显示,攻击者提交了一条 伪造的跨链转账消息,但该消息却通过了桥的验证流程。
问题核心在于 跨链验证逻辑的缺口:
因此攻击者可以提交结构上有效的证明,但实际上 几乎没有锁定任何真实资产,却成功触发桥合约释放资金。
协议应对措施
这种攻击方式与历史上的 Wormhole、Nomad跨链桥事件 类似,再次说明跨链桥仍是DeFi生态 风险最高的基础设施之一。
名义敞口:约76.6–76.7百万美元
实际损失:约81.6万美元。
部署在 Monad区块链 上的比特币DeFi平台 Echo Protocol 发生严重安全事件。攻击者获得了与其 eBTC铸造合约相关的管理员私钥 控制权。
凭借管理员权限,攻击者 未经授权铸造约1000枚eBTC,按市场价格计算价值约 7600万至7700万美元。
不过由于流动性不足,攻击者无法将大部分资产兑现。
链上分析显示攻击流程如下:
安全机构估计,攻击者 实际提取的价值约为81.6万美元。
协议应对措施
该事件暴露出一个关键问题:一些DeFi协议仍依赖 单一管理员密钥(single‑sig),缺乏多签或时间锁等保护机制。
Verus攻击显示,如果桥接系统没有严格验证源链事件和目标链支付金额之间的对应关系,攻击者就可以构造“看似有效”的证明并提走资金。
由于跨链桥通常托管大量抵押资产,一旦验证逻辑出错,损失规模往往非常巨大。
THORChain使用阈值签名和MPC来避免单个节点控制资金,但如果 节点管理、协议实现或签名流程 出现问题,攻击者仍可能控制金库签名层。
去中心化托管降低了单点故障风险,但也带来了新的攻击面,例如 验证节点协调与治理机制。
Echo Protocol事件说明,一旦 高权限私钥被攻破,攻击者可以瞬间创造巨额合成资产并冲击整个市场。
即使后续能够销毁代币或冻结系统,短时间内的市场冲击依然巨大。
三起事件中,协议都依赖紧急操作来限制损失:
这些措施有效阻止了更大规模损失,但也揭示一个现实:许多DeFi系统在危机时仍依赖 半中心化的应急治理机制。
2026年的这三起攻击表明,DeFi安全问题已经不再只是智能合约漏洞。越来越多的风险来自 运行与治理层基础设施:
随着DeFi在多链生态中不断扩展,这些基础设施层的设计和安全性,可能比代码本身更决定未来大型攻击发生的地点。