Gravity Bridge 跨鏈協議於 2026 年 5 月 30 日遭攻擊,損失約 540 萬美元。資安專家判定原因為簽名金鑰外洩,而非智能合約漏洞,遭盜資產包含 USDC、ETH、USDT 與 PAYG 代幣。 此事件為 2026 年第九起重大跨鏈橋漏洞攻擊,讓資安公司 PeckShield 統計的年度跨鏈橋總損失突破 3.28 億美元,再次引發業界對集中式金鑰管理作為單點故障點的激烈討論。

Create a landscape editorial hero image for this Studio Global article: What happened in the suspected $5.4 million hack of Gravity Bridge on May 30, 2026, including the stolen assets, the cause (a signing key co. Article summary: On May 30, 2026, the Gravity Bridge cross-chain protocol was exploited for approximately **$5.4 million** in a breach that on-chain investigators linked to a **suspected compromised signing or bridge contract key**.[7] T. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "* Hackers drained tBTC, ETH, and USDC from the Verus-Ethereum bridge before consolidating the funds into over 5,400 ETH held in a single wallet. **On May 18, an attacker drained ap" source context "Verus suffers $11.5M hack as bridge-related exploits hit $329M in 2026" Reference image 2: visual subject "Securing the heart of dig
2026 年 5 月 30 日上午,區塊鏈安全平台開始標記 Gravity Bridge 在以太坊端的合約出現異常資金流出。Gravity Bridge 是一個旨在連接以太坊與 Cosmos(一個由多條獨立區塊鏈組成的生態系統)資產的協議。短短數小時內,鏈上分析師已追蹤到約 540 萬美元 的資產被盜,並迅速將此事件與「簽名金鑰外洩」連結,而非橋樑的智能合約程式碼存在漏洞 。
鏈上調查員 Specter 首先通報這起事件,並鎖定了兩個與可疑提款相關的攻擊者地址 。PeckShield 和 SlowMist(慢霧科技)的分析師隨後也證實了這些發現,推斷最可能的原因是 橋樑合約金鑰或簽名授權遭到入侵
。
由於這筆資金是從 Gravity Bridge 已經過驗證的以太坊合約中被提取,且使用了看似經過授權的特權存取,證據指向這並非典型的智能合約漏洞。相反,這次攻擊看起來更像是一次私鑰洩漏事件,讓攻擊者能夠以橋樑合法營運者的身份簽署交易,從而進行盜取 。
被盜的資產明細如下:
截至目前,Gravity Bridge 官方尚未針對此事件發布正式回應 。
攻擊者並未一次性將所有資產兌現,而是採取了分批進行的策略。PeckShield 追蹤到部分被盜資金流向了 ChangeNOW(一種非託管的加密貨幣兌換服務)和 幣安(Binance,全球最大的集中式交易所)。
然而,對於鏈上偵探來說,最值得關注的細節是駭客「沒有」移動什麼。截至最新的監控更新,攻擊者的錢包中仍持有 2,102 ETH,價值約 423 萬美元 。這表明攻擊者已將被盜的穩定幣和代幣轉換為 ETH,但在完全兌現之前暫停了下來——或許是為了避免觸發交易所的進一步凍結或引起執法單位的注意。
攻擊者保留的餘額成了一個活生生的鏈上足跡。安全研究人員和區塊鏈分析公司正持續追蹤該錢包,任何未來的資金移動都可能觸發各大合規平台的警報 。
Gravity Bridge 是一個去中心化、無需信任的區塊鏈,旨在透過 IBC(跨區塊鏈通訊協議,Inter-Blockchain Communication protocol) 連接以太坊與 Cosmos 生態系統。它讓用戶能夠在無需依賴中心化託管機構的情況下,將 USDC、DAI 和 WETH 等 ERC-20 資產轉移到 Cosmos 宇宙,反之亦然 。
截至 2026 年中,Gravity Bridge 的累計跨鏈交易量已超過 500 億美元,並由超過 100 個驗證者組成的網絡來確保交易的最終性 。該橋樑的設計初衷是保持中立與無需許可的訪問,治理權分散於多個利害關係人之間。在 5 月 30 日的攻擊發生前,根據相關報導引用的鏈上數據,其總鎖倉價值(TVL)大約為 1,150 萬美元
。
這次的漏洞暴露了跨鏈橋設計上的一個根本矛盾。Gravity Bridge 的架構在治理和驗證者層面是去中心化的,但在以太坊端的提款授權上卻使用了特權簽名金鑰,這引入了一個信任集中點。當該金鑰據報遭到入侵後,攻擊者無需擊敗橋樑更廣泛的安全模型,就能夠將資金盜取一空 。
Gravity Bridge 的漏洞攻擊並非單一事件。早在 2026 年 5 月中旬,PeckShield 就記錄了 八起重大跨鏈橋駭客攻擊,被盜資產總計達 3.286 億美元 。其清單包括:
| 日期 | 被攻擊協議 | 通報損失 |
|---|---|---|
| 5月18日 | Verus-Ethereum bridge | 1,140 萬美元 |
| 5月15日 | THORChain | 1,000 萬美元 |
| 4月27日 | ZetaChain | 30 萬美元 |
| 4月18日 | Kelp / LayerZero | 2.92 億美元 |
| 4月13日 | Hyperbridge | 250 萬美元 |
| 4月7日 | Squid Router | 100 萬美元 |
| 2月21日 | IoTeX bridge | 880 萬美元 |
| 2月1日 | CrossCurve | 300 萬美元 |
Gravity Bridge 成為這份嚴峻清單上的第九個重大新增案例,可能讓 2026 年的總損失在六月前就突破 3.3 億美元。這些事件的頻率和規模,已使跨鏈橋安全成為業界最急迫的問題之一 。
貫穿這一系列漏洞攻擊的共同點,不一定是程式碼品質,而是 金鑰管理的架構。
四月份 Kelp 與 LayerZero 的單一事件就造成了 2.92 億美元的損失。和 Gravity Bridge 事件一樣,它引發的問題主要圍繞在授權機制的設計,而非純粹的技術錯誤。當一座跨鏈橋的安全性仰賴於一小組簽名金鑰時(即使這些金鑰由信譽良好的各方持有),任何一把遭入侵的單一金鑰,都可能成為攻擊者打開金庫的萬能鑰匙 。
Gravity Bridge 的漏洞強化了安全研究人員多年來的論點:堆疊中某一層的去中心化共識,並不能彌補另一層中心化金鑰管理的缺陷。多方安全計算(MPC)錢包、門檻簽章機制(Threshold Signing Schemes)和硬體安全模組(HSMs)雖然都被提出作為緩解措施,但在跨鏈橋領域的採用度仍然不一致。
這起事件也凸顯了調查人員面臨的一個務實現實。正因為攻擊者將被盜的穩定幣換成了 ETH,並將大部分資產留在一個可追蹤的錢包中,這次的漏洞攻擊成了一個關於資產追回和法律追蹤的即時案例研究。但這最終是否會促成資金歸還,還是僅僅讓一個新地址被加入無盡的鏈上黑名單中,仍有待觀察。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Gravity Bridge 跨鏈協議於 2026 年 5 月 30 日遭攻擊,損失約 540 萬美元。資安專家判定原因為簽名金鑰外洩,而非智能合約漏洞,遭盜資產包含 USDC、ETH、USDT 與 PAYG 代幣。
Gravity Bridge 跨鏈協議於 2026 年 5 月 30 日遭攻擊,損失約 540 萬美元。資安專家判定原因為簽名金鑰外洩,而非智能合約漏洞,遭盜資產包含 USDC、ETH、USDT 與 PAYG 代幣。 此事件為 2026 年第九起重大跨鏈橋漏洞攻擊,讓資安公司 PeckShield 統計的年度跨鏈橋總損失突破 3.28 億美元,再次引發業界對集中式金鑰管理作為單點故障點的激烈討論。