調查顯示,攻擊可能利用了協議 GG20 閾值簽名(TSS)機制中的漏洞。安全研究人員認為,一個惡意或遭入侵的驗證節點可能利用多方計算(MPC)簽名流程的弱點,逐步重建簽名權限並最終控制金庫資產。
值得注意的是,官方表示損失主要來自 協議自身資產,而非用戶存款或流動性提供者資金。
協議應對措施
這次事件再次引發市場對 MPC / TSS 錢包架構安全性的討論:雖然分散私鑰控制能降低單點失敗風險,但節點治理與實作細節仍可能成為攻擊入口。
估計損失: 約 1158 萬美元。
三天後,攻擊者將目標轉向 Verus 與 Ethereum 之間的跨鏈橋,成功盜取約 1150 萬至 1160 萬美元資產。被盜資產包括 103.6 枚 tBTC、1625 枚 ETH 以及約 14.7 萬 USDC,之後大部分被兌換成 ETH 並集中到單一錢包。
安全分析指出,攻擊核心在於 偽造跨鏈轉帳訊息,而橋接系統錯誤地接受了該訊息。
問題根源在於跨鏈驗證邏輯的缺口:
攻擊者因此可以提交看似合法的證明,卻幾乎沒有實際鎖定資產,最終成功讓橋釋放真實資金。
協議應對措施
這次事件與過去的 Wormhole、Nomad 橋接攻擊相似,再次證明 跨鏈橋仍是 DeFi 最容易遭受攻擊的基礎設施之一。
名義風險敞口: 約 7600 萬至 7700 萬美元。
實際損失: 約 81.6 萬美元。
Echo Protocol 是一個部署在 Monad 區塊鏈上的 Bitcoin DeFi 平台。攻擊者透過取得 管理員私鑰控制權,對 eBTC 鑄造合約進行未授權操作。
攻擊者隨後鑄造約 1000 枚未抵押的 eBTC,按當時市場價格價值約 7600 萬美元以上。
然而,由於流動性有限,大部分資產無法真正套現。
鏈上分析顯示攻擊流程:
安全機構估計最終 實際損失約 81.6 萬美元。
協議應對措施
這起事件凸顯了一個核心問題:若協議依賴 單一管理員私鑰(single‑sig)且缺乏多重簽名或時間鎖機制,整個系統可能在瞬間被攻破。
Verus 事件顯示,只要跨鏈橋沒有嚴格驗證來源鏈事件是否真實發生,攻擊者就能構造看似合法的證明並提走資金。
由於跨鏈橋通常持有大量抵押資產,它們一直是加密產業損失最大的攻擊目標之一。
THORChain 使用 閾值簽名與多方計算來避免單一私鑰控制資金,但如果節點治理、實作細節或驗證流程出現問題,攻擊者仍可能控制簽名層。
換句話說,去中心化託管雖然降低單點風險,但同時引入新的 節點協調與治理攻擊面。
Echo Protocol 的案例顯示,只要管理員權限被盜,就能瞬間創造數千萬美元規模的合成資產。
即使事後銷毀代幣,市場信任與流動性仍可能受到重大衝擊。
三個協議在危機時都採取了快速干預措施:
這些措施成功限制了損失,但同時也顯示出一個現實:在重大安全事件中,許多 DeFi 系統仍需要 中心化的緊急控制機制。
2026 年 5 月的這一波事件說明,DeFi 安全已經不只是智慧合約審計問題。真正的風險往往存在於 運營與基礎設施層,包括:
隨著 DeFi 生態跨鏈程度越來越高,下一波重大攻擊很可能仍會出現在這些 基礎設施層的設計缺口,而不只是合約程式碼本身。