這個橋是建立在跨鏈基礎設施 LayerZero 上,用來在不同區塊鏈之間移動 rsETH(KelpDAO 的流動性再質押代幣)。
調查顯示,攻擊並不是典型的智慧合約漏洞,而是多個架構與基礎設施問題疊加:
LayerZero與安全研究人員指出,初步跡象顯示攻擊可能與**北韓駭客組織 Lazarus Group(TraderTraitor 分支)**有關,但目前仍屬於初步歸因而非法律定論。
第二起重要事件發生在 2026年5月15日。
跨鏈流動性協議 THORChain 遭到攻擊,損失約 1080萬美元,涉及比特幣、以太坊與BNB Chain等多條鏈。
調查認為問題出在其 GG20 門檻簽名(Threshold Signature)系統。
在這種設計中,多個節點共同簽署交易,而不是單一私鑰控制資金。但分析顯示:
一旦攻擊者能重建私鑰,系統就會把惡意交易視為合法交易。
2026年5月18日,另一個跨鏈橋漏洞被利用。
攻擊者從 Verus–Ethereum橋 中提取約 1158萬美元資產。
被盜資產包括:
之後全部兌換為 ETH。
安全研究顯示,問題來自橋的 驗證邏輯缺口:
因此攻擊者可以提交看似合法的訊息,但來源鏈實際價值幾乎為零,卻能讓以太坊端釋放資金。
2026年的多起事件再次證明一個長期存在的安全警告:
跨鏈橋往往是整個DeFi系統中最危險的一層。
原因主要來自幾個結構性弱點。
許多橋依賴少數驗證者或中繼節點來確認跨鏈訊息。
如果其中一個被攻破(如KelpDAO案例),攻擊者就能批准偽造交易。
大量橋仍依賴多重簽名或門檻簽名控制資產庫。
一旦攻擊者取得足夠金鑰碎片或入侵節點,就能生成看似合法的簽名,例如 THORChain 事件所示。
橋必須確認另一條鏈的事件確實發生。
如果驗證邏輯缺少關鍵欄位(如 Verus 未檢查來源金額),偽造證明就可能通過。
跨鏈系統高度依賴鏈外組件,例如:
一旦這些基礎設施被入侵,就可能污染橋的驗證資料,如KelpDAO事件所示。
跨鏈橋被攻破的影響遠不止單一協議。
當橋失效時可能出現:
由於跨鏈橋往往鎖定數十億美元資產,一次漏洞就可能影響多條區塊鏈與多個DeFi協議。
2026年的一系列事件顯示,問題不只是程式錯誤,而是跨鏈架構本身仍存在系統性安全風險。在更去中心化的驗證模型、更嚴格的訊息驗證與更強的運營安全出現之前,跨鏈橋仍將是加密世界最具吸引力的攻擊目標之一。