2026年2月至5月中旬,至少8起跨鏈橋相關攻擊造成約3.286億美元損失,其中KelpDAO–LayerZero事件單一攻擊就佔近九成。[9][35] 主要事件包括KelpDAO rsETH橋約2.92億美元被盜、THORChain約1080萬美元攻擊,以及Verus‑Ethereum跨鏈橋約1158萬美元漏洞事件。[1][2][5] 研究顯示問題並非單一程式漏洞,而是跨鏈橋架構本身的結構性風險,例如驗證者過少、金鑰管理弱點、訊息驗證不完整與鏈外基礎設施遭入侵。

Create a landscape editorial hero image for this Studio Global article: What happened in the 2026 wave of DeFi bridge hacks that drained about $328.6 million across eight attacks between February and mid‑May, inc. Article summary: Between February and mid-May 2026, cross-chain and bridge-related DeFi attacks reportedly hit eight major protocols for about $328.6 million, with the losses overwhelmingly dominated by the April 18 KelpDAO rsETH bridge . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Eight major exploits that have already happened through the first half of May, per Peckshield" source context "Crypto Bridge Exploits Hit $328.6M in May as Peckshield Tracks 8 Major Incidents" Reference image 2: visual subject "Crypto Bridge Exploits Hit $328.6M in May as Peckshield Tracks 8 Major Incidents" sour
跨鏈橋(Cross‑chain bridge)讓加密資產能在不同區塊鏈之間流動,例如從以太坊轉到其他鏈。但這種設計也成為去中心化金融(DeFi)最脆弱的安全環節之一。
根據區塊鏈安全追蹤機構統計,截至2026年5月中旬,至少8起跨鏈橋相關攻擊已造成約3.286億美元損失。
其中大部分資金來自一個事件——KelpDAO 的 rsETH 跨鏈橋被盜約 2.92 億美元。這起攻擊不僅是2026年最大DeFi漏洞,也凸顯跨鏈系統在設計與運營層面的深層問題。
2026年4月18日,攻擊者從KelpDAO的跨鏈橋中轉走約 116,500 枚 rsETH(價值約2.92億美元)。
這個橋是建立在跨鏈基礎設施 LayerZero 上,用來在不同區塊鏈之間移動 rsETH(KelpDAO 的流動性再質押代幣)。
調查顯示,攻擊並不是典型的智慧合約漏洞,而是多個架構與基礎設施問題疊加:
LayerZero與安全研究人員指出,初步跡象顯示攻擊可能與**北韓駭客組織 Lazarus Group(TraderTraitor 分支)**有關,但目前仍屬於初步歸因而非法律定論。
第二起重要事件發生在 2026年5月15日。
跨鏈流動性協議 THORChain 遭到攻擊,損失約 1080萬美元,涉及比特幣、以太坊與BNB Chain等多條鏈。
調查認為問題出在其 GG20 門檻簽名(Threshold Signature)系統。
在這種設計中,多個節點共同簽署交易,而不是單一私鑰控制資金。但分析顯示:
一旦攻擊者能重建私鑰,系統就會把惡意交易視為合法交易。
2026年5月18日,另一個跨鏈橋漏洞被利用。
攻擊者從 Verus–Ethereum橋 中提取約 1158萬美元資產。
被盜資產包括:
安全研究顯示,問題來自橋的 驗證邏輯缺口:
因此攻擊者可以提交看似合法的訊息,但來源鏈實際價值幾乎為零,卻能讓以太坊端釋放資金。
2026年的多起事件再次證明一個長期存在的安全警告:
跨鏈橋往往是整個DeFi系統中最危險的一層。
原因主要來自幾個結構性弱點。
許多橋依賴少數驗證者或中繼節點來確認跨鏈訊息。
如果其中一個被攻破(如KelpDAO案例),攻擊者就能批准偽造交易。
大量橋仍依賴多重簽名或門檻簽名控制資產庫。
一旦攻擊者取得足夠金鑰碎片或入侵節點,就能生成看似合法的簽名,例如 THORChain 事件所示。
橋必須確認另一條鏈的事件確實發生。
如果驗證邏輯缺少關鍵欄位(如 Verus 未檢查來源金額),偽造證明就可能通過。
跨鏈系統高度依賴鏈外組件,例如:
一旦這些基礎設施被入侵,就可能污染橋的驗證資料,如KelpDAO事件所示。
跨鏈橋被攻破的影響遠不止單一協議。
當橋失效時可能出現:
由於跨鏈橋往往鎖定數十億美元資產,一次漏洞就可能影響多條區塊鏈與多個DeFi協議。
2026年的一系列事件顯示,問題不只是程式錯誤,而是跨鏈架構本身仍存在系統性安全風險。在更去中心化的驗證模型、更嚴格的訊息驗證與更強的運營安全出現之前,跨鏈橋仍將是加密世界最具吸引力的攻擊目標之一。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年2月至5月中旬,至少8起跨鏈橋相關攻擊造成約3.286億美元損失,其中KelpDAO–LayerZero事件單一攻擊就佔近九成。[9][35]
2026年2月至5月中旬,至少8起跨鏈橋相關攻擊造成約3.286億美元損失,其中KelpDAO–LayerZero事件單一攻擊就佔近九成。[9][35] 主要事件包括KelpDAO rsETH橋約2.92億美元被盜、THORChain約1080萬美元攻擊,以及Verus‑Ethereum跨鏈橋約1158萬美元漏洞事件。[1][2][5]
研究顯示問題並非單一程式漏洞,而是跨鏈橋架構本身的結構性風險,例如驗證者過少、金鑰管理弱點、訊息驗證不完整與鏈外基礎設施遭入侵。