未领取跨链资金突遭转移,链上警告数日后发生
TREE NEWS 报道, 据 BlockSec Phalcon 监测,约 6 小时前,某地址约 355 万美元未领取的跨链桥资金被领取并转出。数日前,链上研究员 stuckfunds.eth 曾多次向该地址发送消息,提醒其仍有资金可领取。BlockSec 表示,本次领取的授权来源尚不明确,这意味着资金可能由合法持有人取回,也可能被第三方抢先领取。
未领取跨链资金为何长期成为攻击目标
跨链桥一直是 DeFi 中风险最集中的环节之一。与普通转账不同,许多跨链桥采用“领取制”设计:用户必须在目标链上提交证明或签名,才能释放代币。如果用户长期不领取,资金便滞留在合约或中间地址中,形成休眠余额。
这种状态带来三类风险:
- 私钥泄露:一旦原始领取凭证外泄,攻击者无需利用合约漏洞即可转走资金。
- 通知即暴露:公开提醒某个地址有未领取资金,可能吸引监控内存池与社交媒体的恶意行为者。
- 所有权模糊:在缺乏链上身份的情况下,任何持有有效签名的人都可能看似合法。
stuckfunds.eth 的行动反映了加密行业的一种新实践:白帽研究员通过公开喊话,帮助用户找回休眠资产。但公开披露是一把双刃剑——既能促成资金归还,也可能向整个市场广播攻击目标。
桥安全在进步,领取逻辑仍滞后
主流跨链桥正逐步转向基于意图(intent)和求解器(solver)的架构,以缩短未领取余额的滞留窗口。但遗留合约与长尾桥仍沉淀着大量处于“悬置”状态的资产。BlockSec 的监测表明,行业仍缺乏标准化、安全的休眠资金通知渠道。
监管关注也在上升。随着跨链资金规模扩大,监管机构越来越关心桥运营方能否识别实际受益人,以及未领取资产是否应被视为“无主财产”。这或将推动协议引入时间锁回收机制或托管式第三方保管。
后续关注点
核心问题是:这笔 355 万美元的转移究竟是合法取回,还是未经授权的扫货。链上取证预计将追踪资金去向、交易所充值地址以及后续兑换路径。若资金流入中心化交易所,执法或合规团队可能有机会冻结。
对桥用户而言,教训很直接:及时领取、监控目标链合约、避免资产长期停留在中间状态。对协议而言,本次事件再次说明需要自动领取提醒、限时回收路径以及更清晰的授权日志。在此之前,未领取跨链资金仍将是 DeFi 中安静却持续存在的攻击面。




