攻击者利用热验证器签名窃取2400万枚USDC
据原始报告,一名攻击者利用热验证器签名,从基于Arbitrum的AFX Trade平台授权了一笔大规模提款,盗取了2415万枚USDC。安全机构追踪发现,此次攻击源于该平台运营的外部桥接的密钥被泄露,并非Layer-2网络核心基础设施存在漏洞。
Arbitrum迅速确认其原生桥接未受影响。区分这一点很重要,因为由各团队构建的自定义桥接——用于将以太坊应用连接至L2网络——通常依赖较少的验证器集合,这使得密钥泄露攻击更容易得手。在此次事件中,攻击者收集了足够多的有效签名,从而绕过了标准安全阈值,将资金转移出平台。
验证器签名漏洞
外部桥接通常依赖多重签名或权威证明系统,其中一定数量的密钥可以批准转账。安全研究人员指出,AFX Trade的攻击向量指向的是糟糕的密钥管理实践,而非智能合约的缺陷。被盗资金为USDC,通过单笔交易完成提款,而观察人士表示,正常情况下这需要多个独立审批。
此次事件凸显了多年来困扰跨链基础设施的一个模式。桥接仍然是网络间最薄弱的环节,从Wormhole到Ronin,一系列攻击事件始终涉及治理或验证器密钥的泄露。此案的特殊之处在于,它与Arbitrum自身的安全模型完全隔离,这可能使整个生态系统免受直接冲击。
尽管Arbitrum凭借开发者活跃度已跻身顶级区块链之列,但基于其扩展框架构建的第三方桥接的激增,仍带来了核心协议无法完全规避的风险。
尚不明确的细节
关于密钥最初如何被泄露的细节很少。目前尚不清楚攻击是源于钓鱼活动、内部威胁还是基础设施入侵。链上调查人员正在追踪USDC的流向,但尚未有任何中心化发行方或执法机构宣布冻结资金,这些资金可能已通过混币器或其他混淆层进行转移。
缺乏即时追回的可能性,很可能让那些将流动性存放在相对小众桥接上的用户感到担忧。对于Arbitrum DeFi生态中的交易者和流动性提供者而言,这一事件再次引入了一个熟悉的矛盾:新桥接的速度和可组合性优势,往往以削弱安全假设为代价。
对Layer-2安全叙事的广泛影响
AFX Trade的损失发生在机构对以太坊扩容解决方案关注度日益上升的时期,安全保证正成为一大卖点。Arbitrum迅速与攻击事件撇清关系——强调其原生桥接的完整性——这表明,知名L2团队非常清楚桥接攻击可能造成的声誉损害,即使他们在技术上并无过错。
尽管如此,对受影响用户而言,实际结果与任何桥接盗窃事件并无二致:代币丢失,追索途径不明。此次事件并不意味着Arbitrum作为网络存在系统性风险,但它强化了DeFi参与者在评估基于主流Rollup的应用的托管链时,必须保持谨慎。
故事的下一阶段将取决于取证报告,以及攻击者是否会留下痕迹,将钱包活动与已知实体关联起来。目前,热验证器签名被利用的事件,为保障跨链消息层安全而不引入中心化这一持续斗争,提供了又一个数据点。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注