安全研究人員認為攻擊可能與 GG20 threshold signature scheme(TSS) 有關。這種多方計算(MPC)簽名系統原本設計為分散私鑰控制,但若節點行為或實作存在問題,仍可能被利用。
現有分析指出:
值得注意的是,THORChain 表示 被盜資產屬於協議自身資金,而非用戶存款或流動性提供者資金。
協議應對措施:
事件再次引起市場對 MPC / TSS 錢包架構安全性 的關注。
估計損失: 約 1158萬美元。
三日後,攻擊者轉向 Verus–Ethereum 跨鏈橋。這次攻擊最終從橋中抽走約 1150萬至1160萬美元資產。
被盜資產包括:
攻擊者之後將資產兌換為約 5402 ETH 並集中到單一錢包。
安全研究人員指出,漏洞核心是一個 偽造跨鏈轉帳訊息。
問題在於橋的兩端驗證邏輯存在缺口:
但 兩邊都沒有檢查轉入金額是否等於釋放金額。
結果攻擊者可以提交一個看似有效的跨鏈證明,但實際上幾乎沒有鎖定任何資產。
換句話說,橋被騙去 支付本來不存在的資產。
協議應對措施:
這類攻擊與過去 Wormhole、Nomad 跨鏈橋事件 類似,再次顯示橋是 DeFi 最容易出現巨額損失的基建之一。
帳面風險: 約 76.6–76.7 百萬美元。
實際損失: 約 816,000 美元。
Echo Protocol 是一個部署於 Monad 區塊鏈、專注 Bitcoin DeFi 的平台。
攻擊發生原因是 管理員私鑰被入侵,而該私鑰可直接控制 eBTC 鑄造合約。
攻擊者利用管理權限:
但由於 Monad 生態流動性有限,攻擊者無法把大部分價值兌現。
鏈上數據顯示其操作流程:
安全報告估計 實際損失約81.6萬美元。
協議應對措施:
事件突顯若協議使用 單一管理私鑰(single‑sig),一旦被入侵便可能瞬間造成巨大風險。
三宗攻擊雖然技術手法不同,但共同揭示 DeFi 基建幾個結構性弱點。
Verus 事件再次證明:若橋未能嚴格驗證 源鏈事件與目標鏈支付是否一致,攻擊者可以構造看似有效的證明並抽走資金。
由於橋通常持有多鏈資產儲備,一旦出問題損失往往非常大。
THORChain 使用 MPC + threshold signature 分散私鑰控制,但事件顯示:
任何一環出錯都可能導致簽名層被攻破。
Echo Protocol 的事件顯示,如果協議核心功能(例如鑄幣)由 單一管理私鑰 控制,一旦被盜就可能立即創造巨量未抵押資產。
即使之後可以銷毀代幣,市場信任仍會受到衝擊。
三宗事件最終都靠 緊急操作止血:
這說明一個現實:很多 DeFi 系統在危機時 仍然依賴集中式干預機制。
2026年的這一連串事件顯示,DeFi安全問題已不再只係智能合約漏洞。
真正高風險的地方往往在 營運與基建層:
隨住 DeFi 不斷擴展到多鏈、多協議環境,下一波大型安全事件很可能仍會出現在 這些基建層漏洞,而不只是 Solidity 程式碼本身。