根据Blockaid和Lookonchain数据,2026年7月22日至23日短短六小时内,三个加密协议共计损失超过3550万美元。最值得深思的细节是:三起攻击中没有任何一次破解了密码学。保护区块链的数学代码运行完美,一切都按设计运行。
崩溃的是其他部分。这是整个行业一再不愿正视的教训,因为它远比单纯的技术漏洞更令人不安。
三起攻击,六小时,3550万
换句话说,7月22日至23日夜间,三起表面上互不相关的攻击接连发生。损失最惨重的是AFX,一个运行在Arbitrum上的去中心化衍生品平台,据Lookonchain数据,损失约2415万美元。数小时后,Verus与以太坊之间的跨链桥遭到攻击,损失约754万美元,涉及ETH、封装比特币及多种稳定币。最后,B² Network损失约386万美元。
三起攻击,六小时,3550万
各协议估计损失,2026年7月22至23日。来源:Blockaid、Lookonchain
六小时内估计总损失:约3555万美元。
Verus案例:同一扇门,开了两次
Verus的细节最为刺耳,值得单独说清楚。跨链桥是连接两条原本互不相通的区块链的工具:在一侧锁定真实代币。在另一侧发行对应凭证。其安全性完全依赖一项核验:每次从一侧提款。必须确实对应另一侧已锁定的资金。
Verus,Ethereum Bridge Suffers Second Exploit in Two Months, $7.54M Drained
,Wu Blockchain (@WuBlockchain) July 23, 2026
Blockaid detected a new exploit targeting the Verus,Ethereum Bridge, with an attacker abusing the bridge's import path to trigger unbacked Ethereum-side payouts and drain approximately $7.54 million in… pic.twitter.com/eNGo8EILT7
此次攻击者利用桥的导入路径,触发了以太坊一侧没有Verus侧资金背书的付款。桥把真实的钱支付给了一个根本不存在的债权。但更关键的一点是:据检测到此次攻击的安全公司Blockaid披露,这次利用的是同一个合约、同一个入口点、同一类漏洞,五月份已被利用过一次,当时被盗约1158万美元。两个月后,那扇门还开着。
究竟什么断了,什么没断
换句话说,这是整个行业最不愿承认的症结。三起攻击都没有破解密码学。就B² Network而言,攻击者获取了质押合约升级权限的控制权:他没有强行突破任何东西,只是拥有了正确的密钥。其他案例中,代码忠实执行了被要求执行的操作,问题在于逻辑本身允许提出不该被允许的请求。
弱点不在数学
加密系统真正的断点在哪里
- 守住了:密码学。三起案例均未被破解。
- 崩塌了:验证逻辑,放行了没有资金背书的提款。
- 崩塌了:密钥和管理权限的控制。
- 崩塌了:治理机制,两个月前已知的漏洞一直未被修复。
这与近期Cardano钱包事件的模式如出一辙:链本身没有被攻破。缺陷藏在运行于其上的软件里。行业持续将区块链包装成安全的代名词,但区块链只保护它直接接触的那一层。其上的一切,跨链桥、可升级合约、管理员钱包,都是普通人写的普通软件,权限由普通人管理。
新变量:攻击的自动化
还有一个因素让整体形势比一连串倒霉事更加严峻。追踪这些事件的安全分析人员指出,泄露的密钥和管理不善的权限仍是大额盗窃的主因,而由人工智能辅助的入侵工具正变得越来越强大。
换句话说,自动扫描代码中已知漏洞模式的成本,今天比昨天低得多。如果一个公开漏洞像Verus案例那样数月未修。时间的流逝不再站在防守方一边。六小时内三个不同协议接连被攻击,或许只是巧合。但这也是整个行业的一张快照:找到那扇错误的门。已经比修好它快得多了。
🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum.
,Blockaid (@blockaid_) July 23, 2026
An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves.
More details in 🧵
更深层的解读
无论是投资者还是开发者,都应从中得出一个不那么英雄主义但更务实的结论。跨链桥始终是整个生态系统最脆弱的节点,因为它集中了大量资金,而其安全性完全依赖一项验证机制,一旦出错哪怕一点点,就会打开泄洪口。在向连接不同链的协议存入资金之前,值得认真问三个问题:谁控制升级权限?是否存在近期的独立审计?过去的漏洞是真正修复了,还是只是暂时堵上了?
今天真正的新闻不是有人盗走了3550万美元。而是为了做到这件事,攻击者根本不需要破坏任何东西,只需找到两个月前就被人遗忘在那里的一扇开着的门。想要了解区块链底层运作逻辑的读者,可以参阅我们关于区块链如何运行的指南,以及关于如何安全托管加密资产的教程。
