被盜資產嘅分布睇得好清楚:
不過,對鏈上偵探嚟講,最核突嘅細節係黑客「冇郁到」嘅嗰部分。截至最新嘅監察更新,攻擊者嘅錢包仲揸住 2,102 ETH,大約值 423 萬美元 。即係話,黑客將偷返嚟嘅穩定幣同代幣換咗做 ETH,但臨門一腳停咗手,未完全套現——可能係驚觸發交易所進一步凍結資金,或者俾執法部門盯上。
Gravity Bridge 係一條去中心化、無需信任嘅區塊鏈,專門透過 跨區塊鏈通訊協議(IBC) 連接以太坊同 Cosmos 生態。佢畀用戶可以將 USDC、DAI、WETH 之類嘅 ERC-20 資產搬入 Cosmos 宇宙,又可以掉轉頭搬返轉頭,全程唔使依賴任何中心化託管人 。
截至 2026 年中,Gravity Bridge 累計嘅跨鏈交易量已經突破 500 億美元,並且由超過 100 個驗證者組成網絡去確認交易最終性 。呢條橋嘅設計理念係中性、無需許可,管治權亦分散喺多個持份者手上。根據出事前嘅報道引述嘅鏈上追蹤數據,佢嘅鎖倉總值(TVL)大約係 1,150 萬美元
。
今次事件暴露咗橋設計上嘅一個根本矛盾。Gravity Bridge 喺管治同驗證者層面係去中心化嘅,但係用嚟授權以太坊嗰邊提款嘅特權簽名密鑰,就形成咗一個「集權式信任點」。當呢條密鑰俾人懷疑洩漏咗,攻擊者就可以喺唔使攻破成個橋嘅安全模型嘅情況下,直接將錢提走 。
Gravity Bridge 嘅事件絕對唔係個別例子。PeckShield 嘅數據顯示,到 2026 年 5 月中為止,已經記錄咗 八宗大型跨鏈橋劫案,總共偷走咗 3.286 億美元 資產 。個名單包括:
| 日期 | 協議 | 報告損失 |
|---|---|---|
| 5 月 18 日 | Verus-Ethereum bridge | 1,140 萬美元 |
| 5 月 15 日 | THORChain | 1,000 萬美元 |
| 4 月 27 日 | ZetaChain | 30 萬美元 |
| 4 月 18 日 | Kelp / LayerZero | 2.92 億美元 |
| 4 月 13 日 | Hyperbridge | 250 萬美元 |
| 4 月 7 日 | Squid Router | 100 萬美元 |
| 2 月 21 日 | IoTeX bridge | 880 萬美元 |
| 2 月 1 日 | CrossCurve | 300 萬美元 |
Gravity Bridge 成為呢個灰色名單上嘅第九個重大新增項目,好大機會將 2026 年嘅總損失推到 6 月前就突破 3.3 億美元。呢類事件嘅頻率同規模,已經將跨鏈橋安全提升到業界其中一個最逼切嘅問題 。
如果要喺咁多單劫案入面搵一條貫穿嘅主線,未必係代碼質量,而係 密鑰管理架構。
4 月 Kelp/LayerZero 嗰單嘢一鋪就唔見咗 2.92 億美元,同 Gravity Bridge 事件一樣,引起外界質疑嘅係授權機制,而唔係單純嘅技術 bug。當一條橋嘅安全取決於一小撮簽名密鑰——就算啲密鑰係由信得過嘅單位持有——任何一條洩漏嘅密鑰都可以變成攻擊者嘅「萬能匙」 。
Gravity Bridge 嘅事件再印證咗安全研究人員講咗好多年嘅論點:喺架構某一層做到去中心化共識,並不能夠彌補另一層嘅中心化密鑰管理。多方運算(MPC)錢包、門檻簽名方案同硬件安全模組(HSM)都畀人提出過作為緩解措施,但係喺跨鏈橋嘅世界入面,採用情況依然好唔一致。
呢次事件亦反映出調查人員面對嘅一個現實狀況。由於黑客將偷返嚟嘅穩定幣兌換成 ETH 之後,將大部分資金留喺一個可以追蹤嘅錢包入面,呢單漏洞就成為咗資產追回同法律追蹤嘅一個即時案例。至於最終係成功追討返啲錢,定係只係喺無窮無盡嘅鏈上黑名單度加多一個地址,就要拭目以待。
Comments
0 comments