TL;DR

  • 每起典型的安全事件都是认证层、密钥或验证代码遭到破坏,而非区块链的共识机制:Ronin涉及5把密钥,Harmony涉及5把中的2把,BNB Bridge涉及伪造的证明,Wormhole涉及签名验证漏洞,而Nomad则存在“无条件接受”的根节点漏洞。通过中间环节被攻击的资金超过18亿美元;在资产冻结和追回后,实际损失仍超过12亿美元。
  • 因为这是唯一必须兼具低成本、高速度和灵活性的组件,因此设计者们一再选择小型委员会和复杂的定制代码,而非继承链安全这一昂贵方案,而这两种选择都集中了失败风险。随后,“蜜罐”机制便确保了最薄弱的选择会被发现。
在一个街区

跨链桥允许价值在没有共同规则的区块链之间流动。大多数设计通过在某条链上锁定资产、在另一条链上铸造索赔来实现,这使得巨大的池化价值集中于负责验证两条链之间消息的机制之上。 该机制才是问题的关键所在。两端的链由全网共识保障安全;而中间的跨链桥通常仅依靠规模小得多的机制来保障安全:寥寥数个验证者密钥、多签机制,或是证明验证合约。 攻击者会理性地瞄准最薄弱的环节,而五起典型的跨链桥安全事件——Ronin、BNB Bridge、Wormhole、Nomad和Harmony——正是通过这一中间层遭受了超过18亿美元的攻击,在扣除资产冻结和追回金额后,实际损失远超12亿美元。 2022年,跨链桥攻击造成的损失约为20亿美元,成为当时最主要的盗窃类别。此后,损失重心已转向其他领域的运营风险和密钥泄露,部分原因是跨链桥的安全性有所提升,部分原因则是跨链桥所承载的市场…

跨链桥究竟是如何在不同链之间转移价值的?

简短回答:它并未转移任何东西:它在一条链上锁定价值,并在另一条链上创建一项索赔,同时由消息层证明这两个事件相互对应。所有有趣之处,以及所有危险之处,都取决于由谁来验证这一证明。

没有任何代币会实际转移。在主流的“锁定与铸造”设计中,你将资产存入源链上的桥接合约;一条消息传送到目标链;那里的合约为你铸造一个包装后的代币。返回时,包装代币被销毁,原始资产从锁定状态中释放。 虽然存在变体——例如针对原生多链代币的“销毁与铸造”模式,以及双方资金池通过互换而非包装实现资产转移的流动性网络设计——但一个不变的规律依然成立:必须有某个组件向目标链证明源链上确实发生了某件事。

该组件即验证层,其设计空间构成了一条信任阶梯。在信任程度较低的一端,单个运营商或小型委员会只需签署一条声明“存入已发生”的消息,目标链合约便会相信任何正确签署的消息。在中等信任级别,更大的验证者集、阈值方案以及带有欺诈窗口的乐观设计,都会提高造假的成本。 在强信任端,目标链直接验证源链:轻客户端在链上检查源链的共识证明,或者零知识证明对源链状态进行背书,因此造假需要破坏源链本身。

现在加入“蜜罐”机制。成功的跨链桥锁定合约会积累生态系统中最大的静态价值池:在高峰期,单个跨链桥持有的价值曾达数十亿。因此,该问题的本质是一个金库,其总价值远超任何单一协议,且由从预设选项中选择的机制守护——而其中成本较低的选项,其安全性甚至不如它所连接的任一条链。 这种经济机制实际上预设了攻击时间表:攻击认证层,在没有真实抵押的情况下铸造或释放代币,资金池就会进行支付。

链的共识层几乎从未成为故障点。在典型的跨链桥灾难中,区块链严格验证了规则所要求的内容,如实记录了受损的中间层所展示的信息;而操作上的例外恰恰印证了这一规则,因为 BNB Smart Chain 不得不由其验证者故意暂停运行以控制损失。

Diagram of a cross-chain bridge showing assets locked on a source blockchain, a verification layer of committee keys or proof-checking code in the middle, and wrapped tokens minted on a destination blockchain
图 1. 锁定与铸造式跨链:池化金库及两条链之间的验证层。

最大规模的跨链桥黑客攻击事件有哪些共同点?

快速解答

每起典型的安全事件都是认证层、密钥或验证代码遭到破坏,而非区块链的共识机制:Ronin涉及5把密钥,Harmony涉及5把中的2把,BNB Bridge涉及伪造的证明,Wormhole涉及签名验证漏洞,而Nomad则存在“无条件接受”的根节点漏洞。通过中间环节被攻击的资金超过18亿美元;在资产冻结和追回后,实际损失仍超过12亿美元。

2022年3月,Ronin遭遇的约6.24亿美元攻击事件,至今仍是最具代表性的案例。这个服务于Axie Infinity生态系统的跨链桥由九把验证器密钥保障安全,其中任意五把即可生效。攻击者(后来被美国当局认定为朝鲜的Lazarus组织)通过一名遭入侵的运营商获取了四把密钥,第五把则来自数月前因人情而未被注销的“ gas 支付者”安排。 经过五次签名验证后,资金池便被清空,而直到六天后有用户发现提币失败,才有人察觉异常。此次事件揭示了三重教训:一个“5选9”的委员会守护着近7亿美元;运营体系的冗余导致过期密钥仍处于活跃状态;监控机制如此薄弱,以至于这起九位数的盗窃案持续了近一周才被发现。

2022年2月的Wormhole事件,损失约3.26亿美元,起因于验证漏洞:由于一个已弃用的签名验证路径仍可被调用,Solana端的合约可接收伪造的证明,从而让攻击者在无需存入任何资金的情况下铸造了12万枚包装以太币(Wrapped ETH)。支持该项目的投资者在数日内填补了这一漏洞,既挽救了用户,但也为此类漏洞的补救方式树立了一个令人不安的先例。

Nomad,2022年8月,损失约1.9亿美元,堪称此类事件中的闹剧:初始化过程中将一个零值标记为可信根,因此几乎任何修改了收件人字段后重放的消息都能通过验证。一旦首位攻击者演示了这一漏洞,数百名模仿者只需修改调用数据,便对一个门禁验证形同虚设的保险库进行了众包式掠夺。

Harmony Horizon,2022年6月,损失约1亿美元:这是一个5人中的2人多签机制,其中两把密钥遭到泄露,无需多言。BNB Bridge,2022年10月:IAVL默克尔证明验证中的漏洞允许伪造从未发生过的存款证明,并据此铸造了约5.7亿美元的BNB。 应对措施将盗窃企图与实际损失区分开来:验证者同步暂停了 BNB Smart Chain 约五小时,大部分新铸造的资产在链上被冻结并随后得到处理,而 BNB Chain 将未追回的金额定为超过 1 亿美元。此次暂停挽救了大部分资金,并顺带揭示了另一个事实:一条可以被协调一致的验证者暂停的链,其实在某种程度上揭示了其去中心化程度的真实状况。

Chainalysis 对这一时期进行了统计:2022 年跨链桥遭受的攻击金额约为 20 亿美元,占当年被盗资金活动的大部分,其中国家行为体占最大份额。这一模式可概括为一句话:共识得以维持,中间环节被攻破,而得以挽救的资金主要是通过冻结而非跨链桥本身实现的。

Bar chart of the Ronin, BNB Bridge, Wormhole, Nomad and Harmony bridge attacks showing over 1.8 billion dollars attacked through compromised keys and broken proof verification, with realised losses above 1.2 billion after freezes
图2. 五起典型的跨链桥故障及其各自导致崩溃的层级。BNB Bridge的“价值”指铸造金额;其中大部分在协调暂停后被冻结。

为什么验证层在结构上是最薄弱的环节?

快速解答

因为这是唯一必须兼具低成本、高速度和灵活性的组件,因此设计者们一再选择小型委员会和复杂的定制代码,而非继承链安全这一昂贵方案,而这两种选择都集中了失败风险。随后,“蜜罐”机制便确保了最薄弱的选择会被发现。

试想验证层被要求完成的任务:观察一条链,说服另一条链,且需快速完成,支持任意资产,跨越异构共识设计,可升级,并保持低成本。全轻客户端验证——即在另一条链上运行源链的共识规则——多年来在链上计算成本极高,尤其对于签名负载较重的链而言。因此,业界采用了委员会机制:一组已知的验证者监视源链并签署证明。 委员会机制既快速又经济,只要验证和签名方案已实现,即可支持多条链;其安全性由签名阈值、验证器代码及运营设计共同保障;在典型故障场景中,约束条件仅仅是攻击者必须收集的密钥数量,历史经验表明这一数量通常在两到五之间。

该委员会继承了所有经典的密钥管理失误:将密钥存储在联网设备上、对操作人员进行社会工程学攻击、过时的配置从未被撤销、签名者多样性不足(导致一家遭入侵的组织会产生多个密钥)。这些正是该集群在机构托管文章中视为已解决的问题,而相关桥接方案却在未实施这些解决方案的情况下反复发布。 当验证对象是代码而非密钥,且采用定制化的证明验证合约时,其复杂度极高,攻击面也具有新颖性;正如 Wormhole 和 BNB Bridge 所示,一条被忽视的路径就足以危及整个资金池。

治理机制还引入了一个更隐蔽的单点故障:大多数桥接协议支持升级,因此谁控制了升级密钥,就间接控制了所有锁定的资产。即便在“2-of-3”管理员多签机制背后拥有无可挑剔的验证设计,本质上也只是披着华丽外衣的“2-of-3”桥接协议。

而“蜜罐”动态则形成了闭环。价值集中于成功的跨链桥;成功的跨链桥成为加密领域中价值最高的静态目标;最具能力的攻击者——包括拥有耐心和深厚社会工程学能力的国家支持组织——会据此进行资源配置。DeFi 协议的漏洞攻击会吞噬其自身的 TVL;跨链桥的漏洞攻击则会吞噬所有人的 TVL。资金池就是奖品,而资金池恰恰是主流架构所必需的。

这就是本文标题的结构性含义:跨链桥屡遭黑客攻击,是因为主流设计将最大价值集中于最低限度的验证之后,而每次增量补丁都未能改变这一结构。

新的设计方案真的能解决这个问题吗?

简短回答:有两大类设计真正改变了这种几何结构:一是信任最小化验证——包括轻客户端和零知识证明(使作假的难度与破解源链相当);二是基于意图的结算,它能缩小甚至完全消除池化的“蜜罐”。其余所有方案都只是提高了成功概率,却未改变整体结构。

“验证”类设计针对的是“最小验证”这一半。轻客户端桥在目标链合约内部运行源链的共识验证,因此对证明的核查是基于真实的共识数据,而非委员会的声明;连接 Cosmos 家族链的 IBC 协议是运行时间最长的实际应用案例。 零知识证明将这一理念扩展到了此前链上验证负担过重的链上:只需一个简洁的证明,即可低成本地验证源链是否已将给定状态最终确定。这些设计消除了委员会,但并未彻底消除风险:验证合约可能存在漏洞,升级和治理密钥可能覆盖其结果,而数据可用性、最终性假设和活跃性仍是一系列亟待解决的工程难题。 它们改变的是所需的失败类型——从窃取少量密钥转变为破坏验证代码或治理机制,这实际上设定了更高的门槛,而非绝对的门槛。

意图类设计针对的是“最大价值”这一半。 在基于意图的设计中,用户表达一个结果——即链 B 上的资产 X,竞争性的解决者会在几秒内为目标链提供自己的流动性,然后通过系统的验证路径,以用户在源链上的存款进行结算。用户的风险敞口降至单个成交窗口,而非对巨型资金池的永久性索赔;解决者作为承担专业风险的专业人士,承担结算风险并对其定价。 ERC-7683等标准将这一模式在EVM链上规范化。该设计并未废除验证机制,结算仍需基于真实数据,结算层仍可能集中风险敞口;但在用户资金真正从未被池化的设计中,它消除了那个曾导致Ronin级单次事件发生的“静止蜜罐”。对任何特定系统的验证要求正是:价值存放在何处、存留多长时间,以及背后有何保障。

2022年以来的综合态势支持谨慎乐观:跨链桥损失已不再占据盗窃统计的主导地位,这得益于强化委员会机制、监控措施、架构迁移,以及攻击者转而将目标投向运营密钥泄露这类更易攻破的漏洞。这种乐观态度需附带一个事件记录所强调的警示:2021年的几座“新一代”跨链桥也曾宣称自己已解决了跨链桥的安全问题。

对用户而言,这一层层关系可归结为若干问题:什么机制能验证跨链交易的有效性——是委员会、乐观窗口、轻客户端还是证明?委员会由多少把密钥组成、由谁持有?谁能在多长时间内升级智能合约?资产是集中池化(规模如何)还是由解算器填补?该设计运行了多长时间,处理过多少价值,经过哪些审计? 此外,始终需要思考的是:这种跨链操作是否真的有必要?还是说,资产的原生链,或是中心化平台的内部转账(尽管存在其特有的风险),反而能将总风险敞口降至最低?“支柱原则”在此完全适用:任何设计都只是将风险转移而非消除,而真正的诀窍在于弄清楚你的风险转移到了何处。

常见问题

加密货币跨链桥安全吗?

安全性更多取决于架构而非品牌。由轻客户端或有效性证明验证的跨链交易消除了外部委员会的影响,但仍存在验证器实现、升级、数据可用性及系统活跃性风险;由小型委员会验证的跨链交易其安全性仅相当于几把密钥;基于意图的成交则将您的风险暴露限制在结算窗口内。 请确认跨链交易由什么机制验证、谁有权进行升级,以及资金池中存有多少资产,并确保单次跨链交易金额相对于您能承受的被困或损失金额而言保持较小。

如果两条区块链都是安全的,桥接如何会被黑客攻击?

因为桥接器是位于两者之间的第三方系统。每条链都会诚实地执行其接收到的指令;而桥接器的验证层则决定了哪些指令会被呈现。一旦该层遭到攻破——例如Ronin的五把密钥被窃取,或BNB桥接器出现证明漏洞——两条链都会如实记录这起盗窃事件。链本身的安全性从来都不是问题。

在大型跨链桥黑客事件中,最常见的根本原因是什么?

认证机制被攻破或存在缺陷:要么密钥数量不足(Ronin 的 9 个密钥中仅剩 5 个,Harmony 的 5 个密钥中仅剩 2 个),要么验证代码存在缺陷,接受了本应拒绝的消息(Wormhole、Nomad、BNB Bridge)。在这五起典型案例中,超过 18 亿美元的资金正是通过这两条漏洞被攻击,在资产被冻结后,实际损失超过 12 亿美元,而各区块链的共识规则均按设计正常运行。

即使我已收到包装代币,它们是否仍存在跨链桥风险?

是的。包装代币是对锁定在跨链桥中的资产的索赔权;如果锁定的资产被清空,无论您何时完成跨链,该索赔权都可能失去资产支持。持有跨链桥的包装资产意味着您持续面临该跨链桥安全性的信用风险,当包装代币余额数月未动时,这一点值得铭记。

通过交易所转移资金是否比通过跨链桥更安全?

这只是用一种风险换取另一种风险:中心化平台的托管、偿付能力和账户安全取代了跨链桥的验证层,本学院关于交易所账户安全和机构托管的文章对此方面有详细阐述。对于大额转账,部分专业人士偏好使用交易所渠道,正是为了规避跨链桥的池化风险;坦率地说,这本质上是在选择自己有能力应对哪种故障模式,世上从来没有免费的午餐。

来源与延伸阅读

本文的关键参考资料,截至2026年7月。波动性数据将在每次季度审查时重新核查。

快速测验:它粘住了吗?

提出了一些检查基本原理的问题。下面是带有解释的答案,除了你未来的作品集之外,没有人给你评分。

1/5问题
“锁定与铸造”型桥接在链间实际转移的是什么?

这有帮助吗?